Politique de confidentialité
Cadre normatif et obligations réglementaires
Le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, abrogeant la Directive 95/46/CE, communément désigné sous l'acronyme RGPD, constitue le texte fondateur de la protection des données personnelles dans l'espace européen. Ce règlement, d'application directe dans l'ensemble des États membres de l'Union européenne depuis le 25 mai 2018, définit en ses articles 4 et suivants les notions essentielles de données à caractère personnel, de traitement, de responsable du traitement, de sous-traitant, et de personne concernée, sur lesquelles repose l'ensemble de l'architecture juridique en matière de protection des données.
En droit français, la loi n°78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, modifiée substantiellement par la loi n°2018-493 du 20 juin 2018 relative à la protection des données personnelles, assure la transposition et l'adaptation du RGPD dans l'ordre juridique national. Cette loi confie à la Commission Nationale de l'Informatique et des Libertés (CNIL) la mission de veiller à ce que l'informatique soit au service du citoyen et qu'elle ne porte atteinte ni à l'identité humaine, ni aux droits de l'homme, ni à la vie privée, ni aux libertés individuelles ou publiques. Les articles 4 à 8 de cette loi précisent les conditions de licéité des traitements et les obligations incombant aux responsables du traitement.
Le non-respect des obligations définies par le RGPD et par la loi n°78-17 du 6 janvier 1978 modifiée est susceptible d'engager la responsabilité pénale du responsable du traitement sur le fondement des articles 226-16 à 226-24 du Code Pénal. L'article 226-16 punit ainsi de cinq ans d'emprisonnement et de 300 000 euros d'amende le fait de procéder ou de faire procéder à des traitements de données à caractère personnel sans respecter les formalités préalables à leur mise en œuvre. Les articles 226-17 à 226-24 sanctionnent d'autres manquements graves, notamment la collecte de données par des moyens frauduleux, déloyaux ou illicites, le traitement de données sensibles en violation des dispositions légales, et la violation du secret professionnel applicable aux données personnelles.
Le RGPD reconnaît en ses articles 12 à 14 le droit à l'information des personnes concernées. Ces dispositions imposent au responsable du traitement de fournir, au moment de la collecte des données, une information complète, transparente, intelligible et aisément accessible sur les conditions du traitement. L'article 13 du RGPD liste exhaustivement les informations devant être communiquées lorsque les données sont collectées directement auprès de la personne concernée, tandis que l'article 14 régit les situations de collecte indirecte. La présente politique de confidentialité satisfait à ces obligations d'information en détaillant l'ensemble des traitements de données personnelles opérés dans le cadre du Service BuvEat.
La Directive 2002/58/CE du Parlement européen et du Conseil du 12 juillet 2002 concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques), transposée en droit français notamment par les dispositions de la loi n°78-17 du 6 janvier 1978 modifiée relatives aux cookies et traceurs, encadre spécifiquement les traitements de données effectués dans le cadre de services de communications électroniques, en particulier s'agissant des obligations liées aux cookies et aux traceurs déposés sur les terminaux des utilisateurs.
Article 1 — Identité du responsable du traitement et bases légales
Conformément aux exigences combinées de l'article 13, paragraphe 1, point a) du Règlement (UE) 2016/679 (RGPD), de l'article 6-III de la loi n°2004-575 du 21 juin 2004 pour la Confiance en l'Économie Numérique, des articles L.111-1 et suivants du Code de la consommation, et des articles 4 et 5 de la loi n°78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés, le responsable du traitement des données personnelles collectées et traitées dans le cadre de l'exploitation du service numérique BuvEat, accessible à l'adresse https://buveat.app, est tenu de se décliner avec précision. En application de l'ensemble de ces dispositions légales et réglementaires, le responsable du traitement est M. Ouchen, entrepreneur individuel, 1 rue Georges Rouault 31100 Toulouse, SIRET 84899267300012, contact@buveat.app, lequel s'engage à traiter les données personnelles des utilisateurs du Service BuvEat dans le strict respect des dispositions du RGPD, de la loi n°78-17 du 6 janvier 1978 modifiée, et de l'ensemble des textes légaux et réglementaires applicables en matière de protection des données personnelles sur le territoire français et dans l'Union européenne.
Les bases juridiques des traitements opérés par le responsable du traitement sont définies à l'article 6 du RGPD, qui prévoit six fondements légaux alternatifs permettant de liciter un traitement de données à caractère personnel : le consentement de la personne concernée (article 6.1.a), l'exécution d'un contrat auquel la personne concernée est partie ou l'exécution de mesures précontractuelles prises à sa demande (article 6.1.b), le respect d'une obligation légale à laquelle le responsable du traitement est soumis (article 6.1.c), la sauvegarde des intérêts vitaux de la personne concernée ou d'une autre personne physique (article 6.1.d), l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique dont est investi le responsable du traitement (article 6.1.e), et la poursuite des intérêts légitimes du responsable du traitement ou d'un tiers (article 6.1.f). L'article 7 du RGPD définit les conditions auxquelles le consentement est réputé valide, en précisant qu'il doit être libre, spécifique, éclairé et univoque.
Article 2 — Données collectées et finalités des traitements
2.1 Données d'inscription — Adresse email, mot de passe stocké sous forme hachée et salée (jamais en clair). Base juridique : article 6.1.b du RGPD (exécution du contrat).
2.2 Données de profil (facultatives) — Nom et prénom du responsable, nom de l'organisation, numéro de téléphone, adresse postale, type d'événement, qualité au sein de l'organisation. Base juridique : article 6.1.b du RGPD.
2.3 Données d'utilisation du Service — Evénements créés, produits de buvette enregistrés, commandes passées lors des événements, historique d'activation des Journées. Base juridique : article 6.1.b du RGPD.
2.4 Données techniques — Adresse IP, type de navigateur et version, système d'exploitation, pages visitées et durée de visite, date et heure de connexion. Base juridique : article 6.1.f du RGPD (intérêt légitime — sécurité et amélioration du Service).
2.5 Données de paiement — Les données bancaires sont traitées exclusivement par Stripe Inc. et ne sont jamais stockées par BuvEat. Seuls un identifiant de transaction et les informations nécessaires à la facturation sont conservés par le responsable du traitement, en application des obligations comptables prévues par le Code de Commerce.
Article 3 — Durée de conservation des données
Conformément au principe de limitation de la conservation consacré à l'article 5, paragraphe 1, point e) du RGPD, les données à caractère personnel ne peuvent être conservées sous une forme permettant l'identification des personnes concernées pendant une durée excédant celle nécessaire au regard des finalités pour lesquelles elles sont traitées. Les durées de conservation applicables aux traitements opérés par BuvEat sont les suivantes : données de compte : 3 ans après la dernière connexion ou la suppression du compte ; données de facturation : 10 ans conformément aux obligations légales comptables et fiscales prévues par les articles L.123-22 et L.123-23 du Code de Commerce ; données de navigation : 13 mois maximum, conformément aux recommandations de la CNIL ; données de commandes : 5 ans à compter de l'événement.
Article 4 — Destinataires et sous-traitants
En application des articles 28 et 29 du RGPD relatifs aux relations entre responsables du traitement et sous-traitants, les données personnelles des utilisateurs peuvent être transmises aux sous-traitants suivants, dans le cadre strict de la fourniture du Service, sur la base de contrats de sous-traitance conformes aux exigences de l'article 28, paragraphe 3 du RGPD : Supabase Inc. (hébergement de la base de données), Vercel Inc. (hébergement du site et du Service), Stripe Inc. (traitement des paiements), Resend Inc. (envoi d'emails transactionnels). Vos données ne sont jamais vendues, louées ou cédées à des tiers à des fins commerciales.
Les transferts de données vers ces sous-traitants établis hors de l'Union européenne sont encadrés conformément au Chapitre V du RGPD (articles 44 à 49), notamment par le recours aux Clauses Contractuelles Types adoptées par la Commission européenne en application de l'article 46, paragraphe 2, point c) du RGPD. En cas d'obligation légale, vos données pourront être communiquées aux autorités compétentes (administration fiscale, autorités judiciaires) sur réquisition ou décision judiciaire.
Article 5 — Sécurité des données
Conformément à l'article 32 du RGPD, le responsable du traitement met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, en tenant compte de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement. Les mesures mises en place comprennent : chiffrement des mots de passe (hachage bcrypt), connexions sécurisées HTTPS/TLS, authentification sécurisée via Supabase Auth, accès aux données restreint aux seules personnes habilitées, mises à jour régulières des systèmes et logiciels, surveillance des accès et des activités suspectes. L'article 33 du RGPD impose par ailleurs au responsable du traitement de notifier à l'autorité de contrôle compétente toute violation de données à caractère personnel dans les 72 heures suivant sa prise de connaissance de ladite violation.
Article 6 — Vos droits sur vos données personnelles
Les articles 15 à 22 du Règlement (UE) 2016/679 (RGPD) reconnaissent aux personnes concernées un ensemble de droits qu'elles peuvent exercer à tout moment auprès du responsable du traitement. Le droit d'accès (article 15 du RGPD) permet d'obtenir la confirmation que des données vous concernant sont traitées et d'en obtenir une copie. Le droit de rectification (article 16 du RGPD) permet de faire corriger des données inexactes ou incomplètes. Le droit à l'effacement (article 17 du RGPD), dit droit à l'oubli, permet de demander la suppression de vos données dans les cas prévus par le RGPD. Le droit à la limitation du traitement (article 18 du RGPD) permet de suspendre temporairement le traitement de vos données. Le droit à la portabilité (article 20 du RGPD) permet de recevoir vos données dans un format structuré et lisible par machine. Le droit d'opposition (article 21 du RGPD) permet de s'opposer au traitement de vos données fondé sur l'intérêt légitime du responsable. Le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé (article 22 du RGPD) s'applique lorsque la décision produit des effets juridiques significatifs.
Pour exercer vos droits : contact@buveat.app — Délai de réponse garanti : 30 jours. En cas de réponse insatisfaisante, vous disposez du droit d'introduire une réclamation auprès de la CNIL (3 Place de Fontenoy, 75334 Paris Cedex 07), autorité de contrôle compétente au sens de l'article 4, paragraphe 21 du RGPD.
Article 7 — Cookies et traceurs
En application de l'article 82 de la loi n°78-17 du 6 janvier 1978 modifiée et des lignes directrices de la CNIL relatives aux cookies et autres traceurs, BuvEat utilise uniquement des cookies strictement nécessaires au fonctionnement du Service : cookie de session (maintien de la connexion entre les pages, durée : session) et cookie d'authentification généré par Supabase Auth (sécurisation de la session utilisateur). BuvEat n'utilise aucun cookie publicitaire, aucun cookie de tracking comportemental, et aucun cookie de réseaux sociaux. Les cookies strictement nécessaires au fonctionnement du service sont dispensés de consentement préalable conformément aux recommandations de la CNIL et à l'article 5, paragraphe 3 de la Directive 2002/58/CE modifiée.
Article 8 — Modification de la politique et contact
L'éditeur se réserve le droit de modifier la présente politique de confidentialité à tout moment, notamment pour se conformer à toute évolution légale, réglementaire, jurisprudentielle ou technique. La date de mise à jour sera systématiquement mentionnée en en-tête. En cas de modification substantielle affectant vos droits, vous serez informé par email. Pour toute question relative au traitement de vos données personnelles ou pour exercer vos droits : contact@buveat.app
Date de dernière mise à jour : 15 juin 2026 — Version 1.0