DONNÉES PERSONNELLES · VERSION 2026-09-12
Politique de confidentialité
Cette politique décrit les traitements effectués dans le cadre de ScanMood, nom commercial et service utilisés pour la boutique exploitée par Romain DAUDRIEUX, Entrepreneur individuel (micro-entrepreneur), exerçant l’activité Romone Service (SIREN 810 788 489, SIRET 810 788 489 00021). Cet entrepreneur individuel est le responsable du traitement. Contact : admin@scanmood.fr ; adresse : 14 rue de la Devise, 50710 Créances, France.
Principes applicables
ScanMood traite uniquement les données nécessaires à la boutique, à l’espace client, aux vêtements et pages QR, au support, à la sécurité et au respect de ses obligations. Les champs signalés comme obligatoires sont indispensables pour fournir le service ou traiter la demande ; à défaut, l’opération concernée ne peut pas aboutir. Les autres champs, notamment le complément d’adresse, l’explication ou l’e-mail d’un signalement, sont facultatifs. Pour le signalement d’un message privé, une explication est toutefois obligatoire ; aucun nom ni e-mail n’est demandé au visiteur dans ce formulaire.
Aucune décision produisant des effets juridiques n’est prise exclusivement par un traitement automatisé et aucune prospection commerciale n’est mise en œuvre dans le projet actuel.
Compte et authentification
Données : identifiant Supabase, e-mail, nom de profil éventuel, rôle, dates, sessions et événements techniques d’authentification. Les mots de passe sont gérés par Supabase et ne sont pas lisibles par ScanMood.
Finalités et bases : création, activation et sécurisation du compte, connexion, récupération ou changement de mot de passe et accès aux achats et vêtements associés (contrat ; intérêt légitime à prévenir les accès frauduleux).
Destinataires : ScanMood et Supabase.
Conservation : tant que le compte est utilisé ou qu’un vêtement/QR actif doit rester administrable. Un compte propriétaire d’un QR actif n’est pas supprimé automatiquement pour simple inactivité. Une fermeture peut être demandée ; ScanMood en explique alors les conséquences sur les QR et conserve séparément les factures, commandes ou preuves imposées par la loi.
Commandes, livraison et factures
Données : identité, e-mail, téléphone, adresse et complément, pays, saisie d’autocomplétion, produits, variantes et quantités, prix, réduction, mode et frais de livraison, Point Relais, suivi et statuts, historique administratif, identifiants de commande et snapshots de facture.
Finalités et bases : exécuter la vente, préparer et livrer la commande, fournir le suivi et le service après-vente (contrat), établir la preuve et les factures et respecter les obligations fiscales et comptables (obligation légale), sécuriser et diagnostiquer le parcours (intérêt légitime).
Destinataires : ScanMood et Supabase ; Stripe ; la Géoplateforme, interrogée par le serveur ScanMood avec le texte d’adresse saisi pour proposer l’autocomplétion ; Sendcloud et Mondial Relay lorsqu’ils sont utilisés ; le transporteur correspondant au mode choisi, notamment Mondial Relay ou La Poste/Colissimo. La recherche et la validation d’un Point Relais sont réalisées par ScanMood auprès de Sendcloud côté serveur, sans widget transporteur dans le navigateur. Les données d’expédition peuvent comprendre le nom, l’adresse, le téléphone, l’e-mail, le Point Relais, le numéro de commande et la valeur ou le poids du colis.
Conservation : en base active pendant la vente, la livraison, le service après-vente, les garanties et contestations. Les factures et pièces justificatives comptables, qui contiennent des snapshots immuables, sont conservées 10 ans. Le projet ne réalise pas encore automatiquement l’archivage ou la purge des autres champs de commande à l’issue de ces périodes.
Paiement
Stripe Checkout reçoit les informations nécessaires au paiement et à la prévention de la fraude. ScanMood conserve les identifiants de session Checkout et de Payment Intent lorsqu’il existe, le montant, la devise, le statut et les remboursements, mais ne reçoit ni le numéro complet de carte ni son cryptogramme. Les événements Stripe et marqueurs d’idempotence empêchent un double traitement ou la recréation d’une commande purgée.
Base : contrat, obligations comptables et intérêt légitime à sécuriser et prouver les transactions.
Conservation : durant les remboursements, contestations et fraudes puis, pour les éléments probatoires et comptables, pendant la durée légale applicable. Les marqueurs d’idempotence ne disposent pas actuellement d’une purge automatique.
Vêtements, QR et pages publiques
Données : identifiant et propriétaire du vêtement, slug QR, statut, message, publication et paramètres visuels, rattachement à la commande, dates et état de modération.
Finalités et bases : fournir et personnaliser la page QR (contrat), prévenir les contenus interdits et protéger le service (intérêt légitime et obligations légales).
Accès : le propriétaire authentifié et les administrateurs habilités accèdent aux données de gestion. Lorsqu’une page est active, publiée et approuvée, son message et sa mise en forme sont accessibles à toute personne possédant ou scannant le QR. L’identité et l’e-mail du propriétaire ne figurent pas dans la réponse publique.
Conservation : tant que le service QR doit être fourni, puis selon les besoins de preuve, de sécurité et de gestion d’un retour. Aucun effacement automatique à échéance fixe n’est actuellement prévu.
Messagerie privée ScanMood
Données : contenu et identifiants des messages et de la conversation, rattachement au QR et à son propriétaire, empreinte HMAC du jeton technique du visiteur, dates et heures, repères de lecture utilisés notamment pour les messages non lus du propriétaire, état de la conversation, informations de blocage et, en cas de signalement, message signalé, catégorie, explication, empreinte de doublon et informations de décision et de modération. Aucun compte, nom ou e-mail n’est demandé au visiteur pour écrire. Ces données sont pseudonymes et ne sont pas rendues anonymes par l’emploi d’un HMAC.
Finalités et bases : permettre les échanges privés, retrouver la conversation depuis le même navigateur, afficher les messages, répondre et gérer leur lecture : fourniture et exécution du service volontairement demandé par l’utilisateur, sur la base du contrat lorsque le cadre contractuel applicable le permet. L’absence de compte du visiteur ne présume pas, à elle seule, l’existence d’un contrat avec lui. Le blocage, la prévention du spam et des abus, la sécurité, le traitement des signalements, la modération et la défense des droits de ScanMood ou de ses utilisateurs reposent principalement sur l’intérêt légitime de ScanMood à protéger le service et ses utilisateurs. Une obligation légale peut justifier une intervention ou une conservation lorsqu’un texte applicable l’impose. Aucun consentement marketing n’est requis pour utiliser la messagerie ; les messages ne sont pas utilisés à des fins publicitaires ou de profilage marketing.
Accès : le visiteur concerné et le propriétaire du ScanMood concerné ; exceptionnellement, les personnes habilitées de ScanMood pour une intervention nécessaire de sécurité ou de modération, avec accès au message signalé et au contexte strictement nécessaire. Les conversations ne sont pas publiques et ne font pas l’objet d’une lecture systématique par ScanMood. Supabase assure le stockage et Vercel l’hébergement technique.
Protection technique : le serveur utilise temporairement l’adresse IP et le User-Agent reçus pour calculer, avec une clé secrète et selon l’opération, le QR et l’empreinte du visiteur, des empreintes HMAC contre le spam et les abus. Une empreinte de doublon de signalement peut aussi intégrer l’IP et les éléments signalés. L’IP brute et le User-Agent en clair ne sont pas enregistrés durablement dans les tables applicatives de messagerie. Les journaux d’infrastructure suivent les conditions décrites plus bas.
Conservation : la durée prévue pour la conversation et ses messages est de 12 mois après le dernier message. À l’expiration de ce délai, les messages sont éligibles à une suppression physique lors de la maintenance quotidienne, par lots. Une lecture, un blocage ou une désactivation ne renouvelle pas ce délai. Les seuls messages et éléments de contexte strictement nécessaires peuvent être conservés plus longtemps pour un signalement, une opération de modération, un litige, la constatation, l’exercice ou la défense de droits, ou une obligation légale applicable, pendant une durée justifiée par ce besoin. Les autres messages de la conversation restent supprimables. La ligne technique de conversation subsiste tant qu’elle est nécessaire aux preuves conservées, puis devient elle aussi supprimable. Le mécanisme automatique est implémenté et testé localement. Son exécution planifiée nécessite l’application de la migration technique correspondante et le fonctionnement de la maintenance. Il n’est pas encore activé en Production.
Compteurs et empreintes anti-abus : le mécanisme implémenté les rend éligibles à la suppression au-delà de 30 jours depuis leur date technique de début de conservation, sans prolongation de cette date par les nouvelles requêtes. Pour les entrées préexistantes, cette date est initialisée à partir du plus ancien horodatage encore disponible. La suppression physique intervient lors du passage réussi de la maintenance, par lots ; ce fonctionnement ne garantit pas un plafond strict de 30 jours, notamment en cas de retard ou de lots restant à traiter. Il ne s’agit pas d’une conservation de l’IP brute. Les empreintes probatoires d’un signalement suivent la durée du dossier.
Les dossiers de signalement suivent une conservation distincte pendant leur examen puis, lorsque nécessaire, jusqu’à trois ans après clôture, sauf gel justifié. Le mécanisme implémenté supprime ensuite physiquement le dossier et ses éléments associés par lots, libérant les références aux messages conservés comme preuves. Les messages et le contexte deviennent alors supprimables si le délai de 12 mois de la conversation est également expiré et qu’aucun autre dossier ou gel ne les protège. Un gel pour litige, défense de droits ou obligation légale doit être justifié et limité aux données nécessaires.
Compteur de scans
Pour compter une consultation publique sans cookie, le serveur traite brièvement l’adresse IP et le User-Agent reçus. Ils sont combinés avec le slug QR, un créneau horaire et une clé secrète pour produire un HMAC de déduplication ; l’IP et le User-Agent en clair ne sont pas enregistrés dans la table de scans. Le HMAC, le créneau et l’horodatage sont des données pseudonymes, et non anonymes. Après 48 heures, le HMAC et le créneau ne sont plus utilisés pour la déduplication et sont effacés lors de la purge périodique suivante ; l’identifiant du vêtement et l’horodatage restent conservés pour le total historique. Le propriétaire voit seulement des nombres agrégés pour aujourd’hui, les sept derniers jours et le total. Ces statistiques sont indicatives et ne constituent pas une mesure garantie de visiteurs uniques. Les robots évidents et l’administrateur sont exclus.
Base : intérêt légitime à fournir des statistiques proportionnées et empêcher les rafraîchissements artificiels. Aucun suivi publicitaire ou intersite n’est effectué.
Réactions aux messages QR
Une personne peut choisir un emoji dans une liste fermée, sans compte, commentaire, pseudo ni profil public. La réaction est rattachée à la version précise du message publié. Le propriétaire voit uniquement le total et le détail agrégé par emoji du message actuel ; une nouvelle publication repart à zéro publiquement, tandis que les anciens agrégats restent séparés.
Protection contre les abus : le serveur traite brièvement l’adresse IP et le User-Agent reçus pour produire, avec une clé dédiée et la publication concernée, un HMAC pseudonyme. L’IP et le User-Agent en clair ne sont pas enregistrés dans les tables applicatives de réactions ; les éventuels journaux techniques des prestataires d’infrastructure sont décrits séparément ci-dessous. L’empreinte permet de refuser pendant une fenêtre glissante de 48 heures le même emoji et de limiter à six emojis distincts. Après 48 heures, elle n’est plus utilisée pour l’anti-abus et elle est supprimée physiquement lors de la purge périodique suivante ; cette protection limite donc les répétitions rapprochées et ne garantit pas une réaction unique pendant toute la durée de vie du message. Aucun cookie ni identifiant navigateur persistant n’est utilisé.
Base et conservation : intérêt légitime à proposer des statistiques d’interaction proportionnées et à préserver leur intégrité. Les compteurs agrégés, dépourvus d’identifiant visiteur, suivent la durée de vie du QR et sont supprimés avec lui. Aucun suivi publicitaire, profilage ou suivi intersite n’est réalisé.
Avis clients et photographies
Données : compte et commande associés, date de l’expérience, preuve et date de vérification de l’achat, prénom ou pseudonyme public, note, texte, photo facultative, version et date de l’accord de publication, statut, motif et dates de modération.
Finalités et bases : vérifier l’origine client, recevoir et modérer l’avis (contrat, obligations d’information et intérêt légitime à prévenir les faux avis) ; publier le nom d’affichage, la note, le texte, les dates et la photo éventuelle (consentement). Le retrait de cet accord n’affecte pas la licéité de la publication antérieure.
Accès : les fichiers sont dans un espace Supabase privé. Pour un avis approuvé et publié, l’API publique fournit une URL signée temporaire ; pendant sa validité, toute personne disposant de l’URL peut afficher la photo. Le compte, le numéro de commande et le chemin interne ne sont pas publiés.
Conservation : un avis publié est conservé au maximum cinq ans après sa première publication. Le client peut le retirer plus tôt depuis son espace ; la publication cesse et la photo est supprimée. Un avis rejeté ou retiré et ses données résiduelles sont supprimés au plus tard trois mois après leur dernière mise à jour. Un gel lié à un litige peut suspendre ces suppressions.
Rétractation, retours et réclamations
Données : nom, adresse, e-mail, commande, dates, biens concernés, déclaration et message, horodatage, version du formulaire, statut d’envoi, articles retournés, inspections, décisions, historique, suivi, remboursement et éventuelles photographies du produit, du colis ou de l’emballage.
Finalités et bases : recevoir et prouver l’exercice du droit, traiter le retour, la garantie ou la réclamation, rembourser et communiquer (contrat et obligations légales), documenter un incident et défendre des droits (intérêt légitime).
Destinataires : ScanMood, Supabase et Resend ; Stripe pour un remboursement ; le transporteur si nécessaire.
Conservation : la demande structurée de rétractation est conservée cinq ans après la clôture du dossier. Le délai ne commence pas tant que le dossier reste ouvert et peut être suspendu en cas de litige. Les photographies SAV ne sont pas stockées dans un espace applicatif distinct : lorsqu’elles sont reçues par e-mail, leur suppression relève de la gestion de la boîte et doit intervenir six mois après clôture, sauf garantie, litige ou procédure en cours. Les données de commande et facture suivent leurs durées propres.
Contact
Données : prénom, nom, e-mail, numéro de commande facultatif, sujet et message.
Finalité et base : répondre et assurer le suivi (mesures précontractuelles ou contrat selon la demande ; intérêt légitime pour les autres échanges).
Destinataires : ScanMood et Resend. Le formulaire ne crée pas de fiche en base ; le message subsiste dans les boîtes e-mail et chez le prestataire selon leurs durées.
Conservation : le temps de la réponse, du suivi et, si nécessaire, de la preuve ou de la défense de droits.
Transfert d’un vêtement et de son QR
Données : identifiants du vêtement et de l’expéditeur, e-mail du destinataire, hash du jeton, statut et dates, compte ayant accepté.
Finalités et bases : inviter le destinataire et changer le propriétaire (contrat), prévenir les détournements et prouver le transfert (intérêt légitime).
Destinataires : ScanMood, Supabase et Resend.
Conservation : le lien expire après 7 jours. Une invitation expirée ou annulée est supprimée au plus tard 30 jours après clôture. Après un transfert accepté, l’e-mail destinataire et le hash du jeton sont supprimés sous 30 jours, tandis qu’une preuve minimale du changement de propriétaire est conservée. Un gel peut suspendre ces opérations en cas de litige.
Signalements, modération et lutte contre les abus
Les modalités ci-dessous concernent les contenus publics et les formulaires indiqués. Les particularités des signalements de messages privés, notamment les données demandées et les limites de la purge, sont décrites dans la section « Messagerie privée ScanMood ».
Données : type et identifiant du contenu signalé (page QR ou avis client), emplacement électronique, instantané minimal du contenu et du nom public, référence interne d’une éventuelle photo, catégorie, explication, nom ou organisation et adresse électronique du signalant, déclaration de bonne foi, empreinte de doublon, décisions, motifs, versions et historique. Le nom et l’adresse électronique sont facultatifs uniquement dans le cas particulier prévu par le formulaire pour certaines infractions sexuelles concernant les mineurs. Pour limiter les abus des formulaires de signalement, contact et rétractation, l’IP reçue est transformée côté serveur en une empreinte SHA-256 salée ; l’IP en clair n’est pas inscrite dans la table de limitation.
Finalités et bases : traiter les contenus interdits, accuser réception, informer les personnes concernées, sécuriser les formulaires, examiner les recours et garder une preuve (intérêt légitime, obligations légales et défense de droits).
Accès : administrateurs autorisés et Supabase ; l’identité et l’adresse électronique du signalant ne sont pas communiquées à l’auteur du contenu, sauf nécessité légale particulière.
Conservation : le dossier de signalement reste distinct du contenu concerné afin que son retrait ou sa purge ne supprime pas la preuve. Les données personnelles d’un dossier de modération sont supprimées ou anonymisées trois ans après sa clôture ; un gel suspend cette opération en cas de litige. Les versions anciennes sans dossier actif sont supprimées au même terme. Les empreintes anti-abus des formulaires sont supprimées après 30 jours ; elles sont distinctes des HMAC de scans conservés 48 heures.
E-mails transactionnels
Supabase gère les messages d’authentification. Resend traite les adresses, contenus et pièces jointes nécessaires aux confirmations de commande, contacts, rétractations, transferts et notifications de modération. ScanMood conserve certains statuts, identifiants Resend, nombres de tentatives, dates et codes d’erreur afin d’assurer l’envoi sans doublon. Ces traitements reposent sur le contrat, la demande, les obligations légales et l’intérêt légitime de fiabilité. Les données sont conservées le temps de l’envoi, du diagnostic et de la preuve, puis selon les durées du dossier associé et celles du prestataire.
Prestataires, hébergement et journaux
Les prestataires appelés par le projet sont : Supabase (base, stockage, authentification), Vercel (hébergement et journaux), Stripe (paiement), Resend (e-mails), Meta après consentement (mesure publicitaire), Sendcloud et Mondial Relay (Point Relais, expédition ou suivi selon le parcours), les transporteurs choisis, et la Géoplateforme (autocomplétion d’adresse). Le frontend ne charge aucun composant tiers pour la sélection du Point Relais : les échanges de livraison sont effectués côté serveur.
Les journaux des prestataires peuvent contenir heure, route, statut, identifiants techniques, IP, User-Agent et erreur selon leur configuration. Ils servent à la disponibilité, au diagnostic et à la sécurité (intérêt légitime). Leur durée dépend des comptes et offres souscrites et doit être vérifiée contractuellement : elle n’est pas déterminable depuis le dépôt.
Sécurité et accès
Le code met notamment en œuvre des sessions authentifiées, des rôles administrateur, des politiques de sécurité au niveau des lignes Supabase, des tables réservées au serveur, un stockage privé et des URL temporaires pour les photos, des jetons hashés, des empreintes salées anti-abus, des contrôles d’origine et des clés d’idempotence. Les pages QR publiées sont l’exception volontairement publique décrite plus haut. Les accès d’administration, secrets, sauvegardes et paramètres des prestataires doivent rester régulièrement contrôlés.
Cookies, stockage local et mesure publicitaire
Après connexion, Supabase Auth conserve dans un cookie de première partie les jetons nécessaires à la session et à leur renouvellement. Le stockage local conserve séparément le panier et ses variantes, les choix et coordonnées de livraison saisis, le Point Relais, un UUID de tentative de checkout et le choix de consentement marketing. Les données de livraison sont restaurées pendant sept jours au maximum. Le panier, la livraison et la tentative sont supprimés sans attendre sur la page de confirmation. Les compteurs de scans et les réactions aux messages QR n’utilisent aucun cookie ni stockage navigateur. La messagerie privée utilise séparément un jeton dans localStorage, nécessaire pour retrouver la conversation demandée ; son fonctionnement est détaillé sur la page cookies et stockages locaux.
Uniquement après consentement, le Pixel Meta reçoit des informations de navigation et des événements e-commerce avec identifiants techniques de produits, devise et montants. Les coordonnées, adresses et données de paiement ne sont pas envoyées par ScanMood à Meta. La finalité est de mesurer l’efficacité des communications publicitaires ; la base est le consentement, retirable à tout moment depuis « Gérer les cookies ». Meta est alors destinataire et peut traiter ses propres identifiants selon ses conditions. ScanMood n’utilise pas l’API Conversions. Voir Gestion des cookies et stockages locaux pour le détail.
Transferts hors EEE
Stripe, Supabase, Vercel, Resend, Meta et certains sous-traitants peuvent traiter ou rendre accessibles des données depuis un pays hors EEE. La région exacte dépend des comptes et contrats et ne peut pas être confirmée par le dépôt. Tout transfert soumis au RGPD doit reposer sur une décision d’adéquation, des clauses contractuelles types ou un autre mécanisme valable, avec garanties supplémentaires si nécessaire. ScanMood doit vérifier et documenter les régions, sous-traitants ultérieurs et mécanismes dans les contrats en vigueur.
Vos droits
Selon la base et la situation, vous disposez des droits d’accès, rectification, effacement, limitation, opposition et portabilité. Lorsque le traitement repose sur votre consentement, notamment la publication d’une photo d’avis, vous pouvez le retirer à tout moment sans remettre en cause les traitements antérieurs licites. L’opposition concerne notamment l’intérêt légitime ; la portabilité concerne les données fournies et traitées automatiquement sur la base du contrat ou du consentement.
Écrivez à admin@scanmood.fr ou à 14 rue de la Devise, 50710 Créances, France. ScanMood répond en principe sous un mois ; ce délai peut être prolongé de deux mois en raison de la complexité ou du nombre de demandes, avec information dans le premier mois. Une preuve d’identité n’est demandée qu’en cas de doute raisonnable et proportionné. L’effacement peut être refusé ou différé pour les factures, obligations légales, litiges, droits de tiers ou éléments nécessaires au QR acheté.
Droits du visiteur sans compte
Les mêmes droits s’appliquent à la messagerie dans les conditions indiquées ci-dessus. Pour traiter une demande, ScanMood doit pouvoir retrouver les données concernées et vérifier le lien du demandeur avec celles-ci. Indiquez le QR concerné et les éléments de contexte disponibles lors de votre prise de contact ; des informations techniques complémentaires pourront être nécessaires. ScanMood ne peut pas déduire votre identité à partir d’une simple visite. Si les éléments disponibles ne permettent pas cette vérification, ScanMood vous en informe ; certains droits ne pourront être exercés que si vous fournissez les informations supplémentaires permettant d’identifier les données qui vous concernent. L’effacement du stockage du navigateur peut empêcher de retrouver votre conversation, sans effacer les messages côté serveur.
Mineurs et tiers
La boutique et la gestion contractuelle du compte s’adressent aux personnes capables de contracter ou agissant avec l’autorisation de leur représentant légal. Un utilisateur ne doit pas publier dans un message QR, un avis ou une photo des données concernant un mineur ou un tiers sans disposer d’un fondement et des autorisations nécessaires. Un retrait peut être demandé à admin@scanmood.fr.
CNIL et évolution
Vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), notamment sur cnil.fr, si vous estimez que vos droits ne sont pas respectés.
Cette politique pourra évoluer avec le service ou la réglementation. Sa version est indiquée en haut ; une modification importante sera portée à la connaissance des personnes concernées par un moyen approprié.
Retour à la boutique