Légal
Conformité RGPD
Comment FlowsCheckout protège les données personnelles et respecte le Règlement Général sur la Protection des Données.
1. Notre engagement envers le RGPD
FlowsCheckout s'engage à respecter pleinement le règlement général sur la protection des données (RGPD) (règlement UE 2016/679). En tant que sous-traitant de données pour nos commerçants et contrôleur de données pour nos utilisateurs directs, nous mettons en œuvre de solides mesures de confidentialité et de sécurité pour protéger toutes les données personnelles traitées via notre plateforme de paiement sur domaine.
Nous pensons que la confidentialité est un droit fondamental. Notre plateforme est conçue avec un principe de « confidentialité dès la conception ». et "confidentialité par défaut" approche.
2. Rôles et responsabilités
Contrôleur de données
FlowsCheckout agit en tant que contrôleur de données lorsque nous collectons et traitons les données personnelles de nos utilisateurs directs (marchands, titulaires de comptes). Cela inclut les informations de compte, les données de facturation et les communications d'assistance.
Traiteur de données
Lorsque nos marchands utilisent FlowsCheckout pour héberger des pages de paiement pour leurs clients, nous agissons en tant que processeur de données. Le commerçant reste responsable du traitement des données de ses clients. Nous traitons ces données uniquement conformément aux instructions du commerçant et aux accords de traitement des données (DPA) applicables.
3. Données personnelles que nous traitons
Nous limitons la collecte de données à ce qui est strictement nécessaire au service :
Auprès des marchands (utilisateurs directs) :
- Nom, adresse e-mail, mot de passe crypté
- URL du magasin et détails de la plateforme de commerce électronique
- Historique de facturation et données d'abonnement
Des clients finaux (traités pour le compte des marchands) :
- Nom complet et adresse e-mail
- Adresse de livraison et de facturation
- Montant et devise de la transaction
- Détails de la commande
Nous ne traitons pas de données sensibles (santé, religion, biométrie) et ne stockez jamais les informations complètes de la carte de paiement.
4. Base légale du traitement
- Exécution du contrat (Art. 6.1.b) : fourniture de nos services de plateforme de paiement
- Intérêts légitimes (Art. 6.1.f) : prévention de la fraude, amélioration du service, sécurité
- Consentement (Art. 6.1.a) : communications marketing facultatives
- Obligation légale (Art. 6.1.c) : conformité fiscale et réglementaire
5. Droits des personnes concernées
En vertu des articles 15 à 22 du RGPD, vous disposez des droits suivants concernant vos données personnelles :
- Droit d'accès (art. 15) : obtenir la confirmation que nous traitons vos données et en demander une copie
- Droit de rectification (art. 16) : demander la correction de données inexactes
- Droit à l'effacement (Art. 17) : demander la suppression de vos données ("droit à l'oubli")
- Droit à la limitation (Art. 18) : demander la limitation du traitement dans certains cas
- Droit à la portabilité (Art. 20) : recevoir vos données dans un format structuré et lisible par machine
- Droit d'opposition (Art. 21) : s'opposer au traitement fondé sur des raisons légitimes intérêts
- Droit de retirer le consentement : à tout moment, sans affecter la licéité du traitement antérieur
Pour exercer ces droits, envoyez un e-mail à dpo@flowscheckout.com. Nous répondons dans les 30 jours. Vous avez également le droit de déposer une plainte auprès de votre autorité nationale de protection des données.
6. Accord de traitement des données (DPA)
Un accord de traitement des données (DPA) est automatiquement inclus avec tous les abonnements FlowsCheckout payants. Le DPA couvre :
- Portée et finalité du traitement
- Durée du traitement
- Catégories de personnes concernées et de données personnelles
- Mesures de sécurité mises en œuvre
- Sous-traitants autorisés
- Procédures de notification des violations de données
- Procédures de suppression des données en cas de résiliation
Le DPA est juridiquement contraignant en vertu de l'article 28 du RGPD. Téléchargez-le depuis les paramètres de votre tableau de bord.
7. Mesures techniques et organisationnelles
- Chiffrement au repos et en transit : TLS 1.3 pour toutes les connexions, stockage de base de données crypté
- Contrôle d'accès : accès basé sur les rôles, principe du moindre privilège, 2FA obligatoire pour les comptes administrateur
- Hébergement : Centres de données Hetzner en Allemagne (conformes au RGPD, ISO 27001 certifié)
- Authentification : mots de passe hachés avec bcrypt, jetons de session avec cookies sécurisés HTTP uniquement
- Journaux d'audit : tous les accès aux données personnelles sont enregistrés et surveillés
- Sauvegarde : sauvegardes cryptées quotidiennes avec conservation de 30 jours
- Notification de violation : possibilité d'avertir les autorités dans les 72 heures, comme l'exige l'art. 33
8. Sous-traitants
Nous utilisons les sous-traitants suivants pour la prestation de services :
- Hetzner — hébergement cloud (Allemagne) — DPA en place
- Stripe — traitement des paiements (États-Unis) — SCC en place
- Directus — base de données de gestion de contenu (auto-hébergée sur Hetzner)
- Vercel — hébergement frontend (États-Unis) — DPA en place
- Google — services d'authentification — limités au flux de connexion OAuth
9. Conservation et suppression des données
- Données du compte : conservées jusqu'à la suppression du compte + 30 jours
- Factures et données de facturation : 10 ans (exigence légale de conservation)
- Données de paiement du client : 36 mois après la transaction
- Données du journal : 12 mois
- Après la résiliation, toutes les données personnelles sont supprimées dans les 30 jours, sauf si la conservation est requise par la loi
10. Transferts internationaux
Nous hébergeons principalement des données au sein de l'UE (Hetzner, Allemagne). Pour les services hébergés aux États-Unis (Vercel, Stripe), nous avons mis en œuvre des clauses contractuelles types (CSC) approuvées par la Commission européenne pour garantir une protection adéquate des données.
11. Procédure de violation de données
En cas de violation de données, FlowsCheckout :
- Évaluer la portée et l'impact dans les 24 heures
- Notifier l'autorité de contrôle compétente dans les 72 heures (article 33)
- Informer les personnes concernées sans retard indu (article 34)
- Mettre en œuvre des mesures correctives immédiates
- Conduite une revue post-incident et une mise à jour des procédures de sécurité
12. Contact DPD
Pour toutes les demandes liées au RGPD, aux personnes concernées ou aux demandes DPA :
- Délégué à la protection des données : dpo@flowscheckout.com
- Confidentialité : Privacy@flowscheckout.com
- Entité juridique : Cofibou Distribution LLC, 34 N Franklin Ave, Pinedale, WY 82941, États-Unis
Dernière mise à jour : 1 juin 2026