Informations juridiques

Politique de confidentialité des sites et applications Bidson

Comment les données personnelles sont traitées sur les sites et dans les applications Bidson.

Champ d’application

Cette politique couvre les sites publics de Bidson, les demandes de contact et l’ensemble des applications Bidson. Les sections ci-dessous décrivent les traitements propres à Bidson CRM Sync. Chaque future application fera l’objet d’une section distincte.

1. Opérateur et champ d’application

Cette politique explique comment Bidson CRM Sync traite les données personnelles. La raison sociale, le numéro d’immatriculation, l’adresse physique et le numéro de TVA de l’opérateur, le cas échéant, doivent être ajoutés avant que le Service ne soit proposé à des commerçants externes. D’ici là, cette page constitue une information préalable au lancement et non une politique de confidentialité complète au sens légal.

L’opérateur agit généralement en qualité de responsable du traitement indépendant pour les coordonnées, les données de compte et de facturation, les demandes d’assistance et les données du site web du commerçant. Pour les données clients Shopify synchronisées sur instruction d’un commerçant, le commerçant est responsable du traitement et l’opérateur agit comme sous-traitant.

2. Données personnelles traitées

Le Service ne conserve pas intentionnellement les données brutes complètes des clients, des commandes ou des webhooks Shopify. Les jetons d’accès et d’actualisation Attio sont chiffrés avant leur stockage. Les identifiants Shopify ne sont conservés que dans la mesure nécessaire au fonctionnement de l’application installée.

  • Données du commerçant et de l'administrateur, y compris le domaine de la boutique, les détails de la session Shopify, le nom et l'adresse e-mail du personnel fournis par Shopify, l'état de facturation, la configuration de l'espace de travail Attio et la correspondance d'assistance.
  • Données client Shopify traitées pour la synchronisation, y compris le nom, l'adresse e-mail, le numéro de téléphone, les balises, le statut de consentement marketing, les identifiants Shopify et le nombre de commandes agrégées, les dépenses, la devise et les informations sur les dernières commandes.
  • Données techniques, notamment les identifiants de liaison, l’état des tâches, les horodatages, les catégories d’erreurs, les identifiants d’assistance opaques et les événements de sécurité. Les journaux sont conçus pour exclure les jetons d’accès et les données clients complètes.
  • Un cookie de préférence de langue strictement nécessaire nommé attio_commerce_sync_locale, conservé jusqu'à un an.

3. Sources, finalités et bases juridiques

Les données proviennent du commerçant, de Shopify, de l’espace de travail Attio sélectionné par le commerçant et de l’utilisation normale du Service. Elles servent à authentifier les installations, assurer et sécuriser la synchronisation, gérer les forfaits, diagnostiquer les incidents, répondre aux demandes d’assistance, respecter les obligations légales et améliorer la fiabilité du Service.

Pour les données contrôlées par l'opérateur, le traitement repose le cas échéant sur l'exécution du contrat marchand, les intérêts légitimes à exploiter et sécuriser un service commercial, le respect des obligations légales ou le consentement lorsque la loi l'exige. Les données des clients sont traitées uniquement selon les instructions documentées du commerçant dans le cadre du contrat de traitement des données. Le commerçant reste responsable de sa propre base juridique et de ses déclarations de confidentialité.

4. Destinataires et flux de données

Le Service récupère les données de Shopify et envoie les données sélectionnées vers l'espace de travail Attio choisi par le commerçant. Shopify et Attio sont des services sélectionnés et sous-traités par le commerçant et ne sont pas présentés comme les sous-traitants ultérieurs de l'opérateur pour ce transfert demandé.

Railway Corporation fournit l'hébergement d'applications, le runtime, PostgreSQL, les sauvegardes et l'infrastructure associée en tant que sous-traitant de l'opérateur. Les données peuvent également être divulguées lorsque la loi l'exige, pour protéger des droits légaux ou dans le cadre d'une réorganisation commerciale sous réserve de garanties appropriées.

5. Transferts internationaux

Les services de production sont configurés dans une région de déploiement européenne de Railway. Railway indique toutefois que ses principales opérations de traitement ont lieu aux États-Unis et que ses sous-traitants autorisés peuvent intervenir dans d’autres pays. L’accord de traitement des données de Railway prévoit des mécanismes de transfert, notamment les clauses contractuelles types de l’Union européenne et, le cas échéant, le cadre de protection des données UE–États-Unis.

Le commerçant contrôle les comptes Shopify et Attio et doit évaluer les emplacements et les mécanismes de transfert applicables en vertu de ses propres accords. L’utilisation d’une région d’hébergement de l’UE ne signifie pas que chaque opération de traitement ou accès au support reste dans l’EEE.

6. Conservation et suppression

  • L’historique des tâches d’importation et de webhook terminées est normalement supprimé après 90 jours.
  • Les métadonnées des demandes de confidentialité remplies sont normalement supprimées après 30 jours.
  • Les informations d'identification actives, la configuration et les liens client-Attio sont conservés tant que cela est nécessaire pour fournir le service installé.
  • Les tâches ayant échoué sont actuellement conservées jusqu’à ce qu’elles soient relancées, résolues ou traitées d’une autre manière. Une durée maximale fixe doit être définie avant un lancement commercial à grande échelle.
  • Les demandes de désinstallation et les demandes de confidentialité vérifiées déclenchent la suppression ou l’anonymisation des données dans l’application, sous réserve des obligations légales, des exigences de sécurité et des cycles de sauvegarde techniquement nécessaires.

7. Sécurité

Le Service applique la minimisation des données, le chiffrement des jetons Attio et des échanges, une journalisation technique limitée, un traitement idempotent et les contrôles de sécurité de ses fournisseurs. Aucun système ne peut garantir une sécurité absolue. Les mesures organisationnelles supplémentaires nécessaires à un lancement commercial à grande échelle sont suivies dans la liste de préparation du projet.

Le Service ne vend pas les données clients et ne les utilise ni à des fins publicitaires ni pour entraîner des modèles d’intelligence artificielle. Il ne prend aucune décision produisant des effets juridiques ou d’importance comparable sur les personnes.

8. Droits individuels et plaintes

Un client Shopify doit normalement s’adresser au commerçant responsable de ses données. L’opérateur aide les commerçants à traiter les demandes d’accès et de suppression au moyen des procédures de confidentialité imposées par Shopify. Les utilisateurs du commerçant peuvent contacter l’assistance au sujet des données personnelles dont l’opérateur est responsable et, le cas échéant, demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou s’opposer au traitement.

Les particuliers peuvent porter plainte auprès de l'Autorité suédoise pour la protection de la vie privée (IMY) ou d'une autre autorité de contrôle compétente. Les droits peuvent être limités par la loi applicable et l'opérateur peut avoir besoin de vérifier son identité avant d'agir.

Autorité suédoise pour la protection de la vie privée (IMY)

9. Cookies

Le site public utilise attio_commerce_sync_locale pour mémoriser une langue explicitement sélectionnée pendant un an maximum. Lorsqu'un commerçant continue à partir d'une page d'intégration Attio ou Close, un cookie signé HttpOnly bidson_crm_provider_intent se souvient du CRM sélectionné pendant 30 minutes maximum via l'authentification Shopify. Ces cookies sont nécessaires au contexte de navigation et d'intégration demandé et ne sont pas utilisés à des fins d'analyse, de publicité ou de suivi intersites. Aucun cookie d’analyse ou publicitaire facultatif n’est actuellement utilisé.

10. Contact et modifications

Les questions et demandes de confidentialité peuvent être envoyées à l’adresse d’assistance ci-dessous. Un contact dédié à la confidentialité/sécurité et l'identité statutaire complète de l'opérateur doivent être publiés avant utilisation en production externe. Les changements importants seront reflétés sur cette page avec une date mise à jour.

info@bidson.app