Comment lire ce document. Les articles 1 à 3 expliquent qui fait quoi. L’article 5 contient le tableau de tous nos traitements : c’est le cœur du document, et il suffit à répondre à la plupart des questions. Les articles 6 à 12 détaillent les points techniques. L’article 13 explique comment exercer vos droits. Si vous n’avez que deux minutes, lisez l’article 5 et l’article 13.
Sommaire
1.Objet et champ d’application
1.1 Objet
La présente politique décrit la manière dont la société exploitant la plateforme Teroova (ci-après « Teroova », « nous ») collecte et utilise les données à caractère personnel des personnes qui utilisent le site www.teroova.fr et les services associés (ci-après la « Plateforme »).
Elle constitue l’information prévue aux articles 12, 13 et 14 du Règlement (UE) 2016/679 (« RGPD ») et aux articles 48 et suivants de la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés (« loi Informatique et Libertés »).
1.2 Personnes concernées
Cette politique s’applique :
- aux visiteurs du site, qu’ils disposent ou non d’un compte ;
- aux consommateurs (particuliers et professionnels acheteurs) titulaires d’un compte client ;
- aux producteurs agricoles vendant sur la Plateforme, ainsi qu’à leurs représentants légaux et gérants (les données d’une exploitation agricole exploitée en nom propre sont, de fait, des données personnelles) ;
- aux personnes qui nous écrivent ou dialoguent avec notre assistant de support en ligne.
1.3 Ce que cette politique ne couvre pas
Elle ne couvre pas les traitements mis en œuvre :
- par les producteurs pour leur propre compte, après réception des données de leurs clients (voir article 3.2) ;
- par Stripe au titre de ses obligations réglementaires propres (voir article 3.4) ;
- par les sites tiers vers lesquels la Plateforme peut renvoyer par un lien.
1.4 Nature de l’activité, pourquoi c’est important pour vos données
Teroova est une place de marché : un service d’intermédiation qui met en relation des producteurs agricoles locaux et des acheteurs. Teroova n’est pas le vendeur des denrées. Le vendeur est le producteur : pour chaque commande, un contrat de vente distinct est formé entre l’acheteur et chaque producteur concerné (une commande portant sur les produits de trois fermes donne naissance à trois contrats de vente).
Conséquence directe sur vos données : lorsque vous commandez, le producteur concerné reçoit vos coordonnées, parce qu’il en a besoin pour exécuter la vente qu’il a conclue avec vous. Il les traite alors sous sa propre responsabilité (article 3.2).
2.Responsable du traitement et contact
2.1 Responsable du traitement
| Mention | Valeur |
|---|---|
| Dénomination sociale | Teroova |
| Forme juridique | société par actions simplifiée (SAS) |
| Capital social | 1 000 € |
| Adresse du siège social | 17 Résidence Les Grands Champs, 27150 Étrépagny, France |
| Numéro RCS et ville d’immatriculation | 100 696 111NéantÉvreux |
| Numéro de TVA intracommunautaire | FR 81 100 696 111 |
| Représentant légal | Mohamed El Shazly, président |
2.2 Coordonnées de contact en matière de données personnelles
| Objet | Adresse |
|---|---|
| Exercice des droits, questions sur cette politique | contact@teroova.fr |
| Support général | contact@teroova.fr |
| Courrier postal | 17 Résidence Les Grands Champs, 27150 Étrépagny, France |
2.3 Délégué à la protection des données (DPO)
Teroova n’a pas désigné de délégué à la protection des données.
Cette désignation n’est pas obligatoire en l’état : l’article 37.1 du RGPD ne l’impose que pour les organismes publics, pour un suivi régulier et systématique à grande échelle, ou pour un traitement à grande échelle de données sensibles ou d’infractions. Aucune de ces hypothèses n’est aujourd’hui caractérisée.
3.Qui fait quoi : la qualification des rôles
C’est le point le plus important de ce document pour comprendre la circulation de vos données. Nous le détaillons parce qu’une place de marché fait intervenir plusieurs acteurs qui ne sont pas au même titre responsables de ce qu’ils font de vos données.
3.1 Teroova, responsable de traitement pour l’exploitation de la Plateforme
Teroova détermine seule les finalités et les moyens des traitements liés à l’exploitation de la Plateforme : création et gestion des comptes, présentation du catalogue, tunnel de commande, encaissement pour compte des producteurs, service de livraison TeroovaGO, messagerie interne, support, sécurité du service, gestion des abonnements producteurs et facturation des commissions.
Teroova est, pour ces traitements, responsable du traitement au sens de l’article 4.7 du RGPD.
3.2 Le producteur, responsable de traitement autonome pour la vente qu’il conclut
Position retenue : le producteur est un responsable de traitement autonome, et non un responsable conjoint de Teroova ni son sous-traitant.
Justification. Selon les lignes directrices 07/2020 du Comité européen de la protection des données (EDPB) sur les notions de responsable du traitement et de sous-traitant, la qualification se déduit de l’influence factuelle exercée sur les finalités et les moyens essentiels du traitement, et non des étiquettes contractuelles. La Cour de justice de l’Union européenne a par ailleurs jugé, dans l’arrêt Fashion ID (CJUE, 29 juillet 2019, C-40/17), que la responsabilité conjointe est cantonnée aux seules opérations pour lesquelles les acteurs déterminent effectivement ensemble les finalités et les moyens, à l’exclusion des opérations antérieures ou postérieures dont chacun répond seul.
Appliqué à Teroova :
| Critère | Analyse |
|---|---|
| Détermination de la finalité | Le producteur reçoit vos données pour exécuter le contrat de vente qu’il a lui-même conclu avec vous et pour respecter ses propres obligations (facturation, comptabilité, traçabilité sanitaire, garanties légales). Cette finalité lui est propre. |
| Détermination des moyens | Une fois les données reçues, le producteur décide seul de ses outils de gestion, de sa comptabilité, de la durée pendant laquelle il les conserve. Teroova n’a aucun contrôle sur ces choix. |
| Absence de décision commune | Il n’existe entre Teroova et les producteurs aucune décision convergente sur les finalités de leurs traitements respectifs : Teroova exploite une place de marché, le producteur vend ses denrées. Le simple fait qu’une donnée transite d’un acteur à l’autre ne crée pas une responsabilité conjointe (Fashion ID, points 74 et 85). |
| Qualification retenue | La transmission des données de commande au producteur est une communication de données entre deux responsables de traitement autonomes, chacun répondant de ses propres opérations. |
Confirmation par la doctrine européenne. Les lignes directrices 07/2020 du CEPD (version 2.0 du 7 juillet 2021) précisent, au point 68, que « le recours à un système ou à une infrastructure de traitement commune ne conduit pas dans tous les cas à qualifier les parties de responsables conjoints, en particulier lorsque le traitement qu’elles effectuent est dissociable et pourrait être réalisé par une partie sans l’intervention de l’autre », et que « l’existence d’un simple avantage commercial pour les parties ne suffit pas à caractériser une finalité de traitement ». Le CEPD illustre ce point par l’exemple d’une agence de voyages transmettant les données d’un client à une compagnie aérienne et à un hôtel pour que chacun exécute sa prestation : il y a alors « trois responsables du traitement distincts traitant les données pour leurs finalités propres et distinctes, et il n’y a pas de responsabilité conjointe ». La responsabilité conjointe ne naîtrait que si les acteurs décidaient ensemble des données stockées, des modalités d’allocation des réservations et des accès, et seulement pour ces opérations-là. La situation de Teroova et de ses producteurs est en tous points analogue.
Ce que cela signifie concrètement pour vous.
- Teroova répond de la collecte de vos données, de leur conservation sur la Plateforme et de leur transmission au producteur concerné.
- Le producteur répond de ce qu’il fait de ces données après les avoir reçues.
- Si vous souhaitez exercer un droit (accès, effacement…) sur les données détenues par un producteur dans ses propres fichiers, votre demande doit lui être adressée. Nous pouvons transmettre votre demande et vous communiquer ses coordonnées ; nous ne pouvons pas y répondre à sa place, faute d’accès à ses systèmes.
3.3 Absence de responsabilité conjointe et périmètre exact
Aucun accord de responsabilité conjointe au sens de l’article 26 du RGPD n’est conclu entre Teroova et les producteurs, pour les raisons exposées ci-dessus.
Cette position est révisable si les fonctionnalités évoluent : si Teroova venait, par exemple, à mettre à disposition des producteurs un outil de segmentation de clientèle, de relance ou de prospection dont elle définirait les paramètres, la qualification de responsabilité conjointe devrait être réexaminée pour ces opérations précises, et un accord de l’article 26 conclu.
3.4 Stripe : responsable de traitement indépendant, et non simple sous-traitant
Les paiements par carte, les abonnements producteurs et les reversements aux producteurs sont opérés par Stripe.
Stripe intervient en double qualité, ce que la présente politique distingue expressément :
| Opération | Qualification de Stripe | Pourquoi |
|---|---|---|
| Exécution technique du paiement demandé par Teroova (création d’une autorisation, capture, remboursement, virement au producteur) | Sous-traitant de Teroova | Stripe agit sur instruction de Teroova pour une finalité définie par Teroova. |
| Lutte contre la fraude aux moyens de paiement, évaluation du risque de transaction, application des règles des réseaux de cartes | Responsable de traitement indépendant | Stripe définit seule ses modèles de détection de fraude et les met en œuvre pour son propre compte et celui de l’ensemble de ses clients. Teroova n’en connaît ni les critères ni les paramètres. |
| Obligations de lutte contre le blanchiment et le financement du terrorisme (LCB-FT) et vérification d’identité (KYC) des producteurs, au titre de son statut d’établissement financier agréé | Responsable de traitement indépendant | Ces traitements sont imposés à Stripe par la réglementation financière qui lui est propre. Stripe ne peut pas y renoncer sur instruction de Teroova ; elle en répond seule. |
Conséquence pratique pour les producteurs. Lors de l’ouverture du compte de paiement (Stripe Connect), Stripe collecte directement auprès du producteur, dans son propre parcours hébergé, des données d’identification que Teroova ne reçoit ni ne conserve : pièce d’identité, date de naissance, coordonnées bancaires (IBAN). Teroova ne conserve que des identifiants techniques (identifiant de compte Stripe, statuts d’activation charges_enabled / payouts_enabled / onboarding complet) et l’information des pièces encore attendues par Stripe, affichée dans le tableau de bord producteur.
Teroova n’est donc pas sous-traitante de Stripe pour la collecte des pièces d’identification. Certaines places de marché collectent elles-mêmes les justificatifs KYC pour le compte de leur prestataire de paiement et deviennent, à ce titre, sous-traitantes de celui-ci. Ce n’est pas le cas ici : le parcours d’identification est intégralement hébergé par Stripe et Teroova n’y a aucun accès. C’est une architecture favorable, qui réduit d’autant la surface de responsabilité de Teroova.
Conséquence pratique pour les acheteurs. Aucune donnée de carte bancaire ne transite par les serveurs de Teroova ni n’y est stockée. Le formulaire de paiement est un composant fourni et hébergé par Stripe ; les numéros de carte sont transmis directement à Stripe. Teroova ne conserve que l’identifiant de l’intention de paiement (payment_intent), l’identifiant du client Stripe et, le cas échéant, l’identifiant du virement au producteur.
Quelle entité Stripe fait quoi. Le groupe Stripe intervient par plusieurs entités qu’il importe de ne pas confondre :
- Stripe Payments Europe, Limited est l’entité contractante commerciale. Elle ne détient aucun agrément : elle ne figure ni au registre de la Banque centrale d’Irlande, ni au registre PSD2 de l’Autorité bancaire européenne.
- Stripe Technology Europe, Limited (One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irlande) est l’établissement de monnaie électronique agréé par la Banque centrale d’Irlande sous la référence C187865, agrément délivré le 22 mars 2019 et non retiré. C’est elle qui porte les obligations réglementaires de lutte contre le blanchiment.
- Stripe, LLC (États-Unis) opère les traitements de prévention de la fraude.
La politique de confidentialité de Stripe est accessible à l’adresse https://stripe.com/fr/privacy.
3.5 Les autres prestataires : sous-traitants au sens de l’article 28
Les prestataires suivants agissent sur instruction de Teroova et pour les finalités qu’elle définit. Ils sont sous-traitants au sens de l’article 28 du RGPD.
| Prestataire | Rôle | Ce qu’il traite |
|---|---|---|
| Vercel Inc. | Hébergement de l’application web et exécution des tâches planifiées | L’ensemble des données transitant par la Plateforme, journaux techniques |
| SUPABASE PTE. LTD. (Singapour) | Base de données PostgreSQL, service d’authentification, stockage des fichiers | L’ensemble des données de comptes, commandes, messages et fichiers |
| Brevo (Sendinblue SAS) | Envoi des emails transactionnels (relais SMTP) et des SMS transactionnels | Adresse email, nom, contenu des emails ; numéro de téléphone et contenu des SMS |
| OpenAI Ireland Ltd | Moteur de l’assistant de support « Téo » | Le texte des messages échangés avec l’assistant (voir article 6.1) |
Précision. Une variable d’environnement d’exemple mentionne le prestataire Twilio. Vérification faite dans le code applicatif, aucun envoi n’est réalisé via Twilio : l’intégralité des SMS passe par Brevo. Twilio n’est donc pas un destinataire et n’est pas mentionné comme tel.
4.Les données que nous traitons
Nous ne collectons que des données que vous nous fournissez, ou qui sont produites par votre utilisation du service. Nous n’achetons pas de fichiers, nous n’enrichissons pas votre profil auprès de courtiers en données, et nous ne revendons pas vos données.
4.1 Si vous êtes acheteur
| Catégorie | Données précises |
|---|---|
| Identité | Prénom, nom, type de compte (particulier ou professionnel) |
| Coordonnées | Adresse email, numéro de téléphone |
| Adresses | Libellé (« Domicile », « Bureau »…), rue, code postal, ville, pays, instructions de livraison que vous saisissez librement, adresse par défaut |
| Compte | Identifiant interne, rôle, statut du compte (actif / suspendu), dates de création et de mise à jour, mot de passe sous forme d’empreinte cryptographique (le mot de passe en clair n’est jamais stocké ni accessible) |
| Commandes | Mode de récupération, adresse de livraison figée au moment de la commande, montant, code promotionnel utilisé, remise, statut, créneau et zone de livraison, frais de livraison, identifiants Stripe, statut de reversement |
| Lignes de commande | Produit, quantité, prix unitaire, montant brut, taux et montant de commission, montant net revenant au producteur |
| Historique de statut | Ancien et nouveau statut, auteur du changement, date, note éventuelle |
| Contrat de vente | Version des conditions générales acceptée, date de signature, producteur, montant, empreinte SHA-256 du contrat |
| Messagerie | Contenu des messages que vous échangez avec le producteur ou l’équipe Teroova au sujet d’une commande, auteur, date |
| Assistant « Téo » | Le texte que vous saisissez dans la fenêtre de discussion (voir article 6.1) |
| Préférences de notification | Vos choix d’être informé par email : suivi de commande, offres promotionnelles, lettre d’information |
| Sécurité | Adresse IP lors des tentatives de création de compte (voir article 6.2) |
4.2 Si vous êtes producteur
Aux données ci-dessus (en tant que titulaire d’un compte) s’ajoutent :
| Catégorie | Données précises |
|---|---|
| Exploitation | Raison sociale, numéro SIRET (obligatoire et unique), nom du gérant, email professionnel, téléphone, adresse de l’exploitation, description, photographie, labels revendiqués (Bio, AOP/AOC, Label Rouge, Demeter…), zone de récolte. Pour chaque label, le producteur peut déclarer, à titre facultatif, l’organisme certificateur et le numéro de certificat correspondants, enregistrés avec la date de leur déclaration. Teroova ne procède à aucune vérification de ces éléments auprès des organismes concernés |
| Localisation | Latitude et longitude de l’exploitation (voir article 6.5) |
| Disponibilités | Jours d’ouverture et horaires de retrait |
| Publication | Choix d’afficher ou non publiquement votre téléphone et votre email (voir article 6.5) |
| Statut | En attente, actif, suspendu ou rejeté ; achèvement de l’onboarding |
| Abonnement | Formule souscrite, statut de l’abonnement, échéance de la période en cours, date de fin d’engagement, identifiants Stripe (client, abonnement) |
| Paiement | Identifiant de compte Stripe Connect, indicateurs d’activation des encaissements et des virements. Ni l’IBAN ni les pièces d’identité ne sont détenus par Teroova (article 3.4) |
| Notifications SMS | Activation des SMS, numéro dédié le cas échéant, et journal des SMS envoyés incluant le numéro destinataire et le contenu du message (voir article 6.3) |
| Activité | Produits, lots de production, événements de traçabilité rattachés à votre identifiant |
4.3 Si vous naviguez sans compte
Nous traitons les données strictement nécessaires au fonctionnement du site : données de connexion techniques (adresse IP, horodatage, en-têtes de requête) traitées par notre hébergeur, contenu de votre panier, stocké dans votre navigateur et non sur nos serveurs, et, si vous l’utilisez, le contenu de vos échanges avec l’assistant « Téo ».
Le détail des cookies et du stockage local figure dans la Politique cookies.
4.4 Données que nous ne traitons pas
Pour lever toute ambiguïté, Teroova ne collecte pas :
- de données de carte bancaire (article 3.4) ;
- de coordonnées bancaires (IBAN/RIB) des producteurs (article 3.4) ;
- de pièces d’identité ;
- de catégories particulières de données au sens de l’article 9 du RGPD (origine, opinions, convictions religieuses, appartenance syndicale, données génétiques ou biométriques, santé, vie sexuelle) ni de données d’infractions au sens de l’article 10 ;
- de date de naissance ni de donnée permettant de vérifier votre âge (voir article 14).
Réserve importante, propre à une place de marché alimentaire. Les champs de saisie libre, instructions de livraison, messagerie de commande, fenêtre de l’assistant « Téo », peuvent techniquement recevoir n’importe quel contenu. Nous vous demandons de ne jamais y saisir de donnée sensible.
Deux situations méritent une attention particulière, parce qu’elles sont propres à l’alimentaire :
- Une allergie ou une intolérance alimentaire est une donnée concernant la santé au sens de l’article 9 du RGPD. Mentionnée dans une instruction de livraison ou dans un message, elle constitue une donnée sensible. Si vous devez la signaler à un producteur, faites-le par un autre canal, en direct.
- Un régime alimentaire peut révéler des convictions religieuses ou philosophiques, également protégées par l’article 9. Ne les mentionnez pas dans les champs libres.
Nous ne sollicitons jamais ces informations et ne les exploitons pas. Si nous constatons qu’une donnée sensible a été saisie dans un champ libre, nous ne la traitons pour aucune finalité autre que l’exécution de la commande à laquelle elle se rattache.
5.Tableau des traitements
Ce tableau recense l’ensemble des traitements mis en œuvre par Teroova en qualité de responsable de traitement. Les durées de conservation sont détaillées et commentées à l’article 11.
5.1 Traitements concernant les acheteurs
| N° | Finalité | Catégories de données | Base légale | Destinataires | Durée de conservation |
|---|---|---|---|---|---|
| A1 | Création et gestion du compte client : inscription, authentification, gestion du profil et des adresses, réinitialisation du mot de passe | Identité, coordonnées, adresses, empreinte du mot de passe, statut du compte, journaux de connexion | Exécution du contrat, art. 6.1 b) RGPD (contrat d’utilisation de la Plateforme) | Teroova (équipe habilitée) ; Supabase, Vercel (sous-traitants) ; Brevo (email de bienvenue et de réinitialisation) | Durée de vie du compte, puis 3 ans à compter du dernier contact (politique cible, art. 11.3) |
| A2 | Traitement des commandes : constitution du panier, validation, affectation des lots, formation du contrat de vente, suivi, remise par QR code. Au moment du paiement, le contenu du panier est enregistré sur nos serveurs afin que la commande puisse être établie même si votre navigateur ne revient pas au terme du paiement, par exemple en cas de fermeture d’onglet ou de coupure réseau | Identité, coordonnées, adresse de livraison, contenu et montant de la commande, mode et créneau de récupération, statut, QR code, historique de statut | Exécution du contrat, art. 6.1 b) | Teroova ; le ou les producteurs concernés (responsables autonomes, art. 3.2) ; Supabase, Vercel ; Brevo (emails) ; Stripe | 5 ans à compter de la fin de la relation (politique cible) |
| A3 | Encaissement du prix pour le compte des producteurs et reversement | Identifiants Stripe (intention de paiement, client, virement), montants, statut de reversement. Aucune donnée de carte | Exécution du contrat, art. 6.1 b) ; obligation légale, art. 6.1 c) pour la conservation comptable | Teroova ; Stripe (sous-traitant pour l’exécution, responsable indépendant pour l’anti-fraude et la LCB-FT, art. 3.4) | 10 ans au titre des pièces comptables (art. L. 123-22 du code de commerce) |
| A4 | Livraison TeroovaGO : vérification d’éligibilité par code postal, planification du créneau, collecte chez les producteurs, remise, gestion des livraisons infructueuses | Identité, adresse de livraison, instructions de livraison, téléphone, créneau, zone, statut de livraison | Exécution du contrat, art. 6.1 b) | Teroova (équipe logistique, opérant depuis l’espace d’administration) ; producteurs concernés (préparation) ; Supabase, Vercel ; Brevo | Rattachée à la commande (5 ans) (politique cible) |
| A5 | Messagerie interne rattachée à une commande | Contenu libre des messages, auteur, rôle, horodatage, commande concernée | Exécution du contrat, art. 6.1 b) | Teroova (administrateurs) ; le producteur partie à la commande ; le client ; Supabase, Vercel | Rattachée à la commande (5 ans) (politique cible, voir art. 6.4) |
| A6 | Envoi des notifications transactionnelles par email : confirmation, préparation, mise à disposition, expédition, annulation, remboursement, échec de livraison | Adresse email, prénom/nom, données de la commande, image du QR code, préférences de notification | Exécution du contrat, art. 6.1 b) | Brevo (relais SMTP) ; Teroova | Le temps de l’acheminement, puis conservation des journaux par Brevo selon ses propres durées, six mois. Les aperçus des messages envoyés, qui en reproduisent le contenu, ne sont pas conservés |
| A7 | Assistant de support en ligne « Téo » | Texte des messages saisis dans la fenêtre de discussion ; adresse IP (pour la limitation de débit) | Intérêt légitime, art. 6.1 f) : fournir une assistance immédiate et réduire le volume de sollicitations du support | OpenAI (traitement du texte, États-Unis, art. 10) ; Vercel | Aucune conservation en base par Teroova. Conservation dans le navigateur de l’utilisateur (voir art. 6.1 et Politique cookies) |
| A8 | Sécurité de la Plateforme et prévention des abus : limitation du nombre de créations de comptes par adresse IP, limitation de débit sur l’assistant, plafonds de consommation | Adresse IP, point d’entrée sollicité, succès ou échec de la tentative, horodatage | Intérêt légitime, art. 6.1 f) : préserver l’intégrité et la disponibilité du service et prévenir la fraude (considérant 49 du RGPD) | Teroova ; Supabase, Vercel | Cible : 30 jours. (voir art. 6.2) |
| A9 | Gestion des demandes de support et des réclamations | Identité, coordonnées, contenu de la demande | Intérêt légitime, art. 6.1 f) : répondre aux utilisateurs ; exécution du contrat lorsque la demande porte sur une commande | Teroova ; Brevo (boîte de réception) | Durée du traitement de la demande, puis 1 an (politique cible) |
| A10 | Gestion des demandes d’exercice des droits | Identité, coordonnées, contenu de la demande, justificatif d’identité le cas échéant | Obligation légale, art. 6.1 c) (art. 12 RGPD) | Teroova | 1 an à compter de la réponse (3 ans en cas de contentieux) ; le justificatif d’identité est supprimé sans délai après vérification |
| A11 | Défense des droits de Teroova et gestion des litiges | Toute donnée nécessaire au dossier | Intérêt légitime, art. 6.1 f) : constatation, exercice ou défense d’un droit en justice | Teroova ; conseils et auxiliaires de justice ; juridictions | Jusqu’à l’épuisement des voies de recours |
| A12 | Gestion de vos préférences de notification : enregistrement et prise en compte de vos choix d’être contacté par email | Préférences enregistrées (suivi de commande, offres, lettre d’information), rattachées à votre compte | Exécution du contrat, art. 6.1 b) pour le suivi de commande ; consentement, art. 6.1 a) et art. L. 34-5 du code des postes et des communications électroniques pour les offres et la lettre d’information | Teroova ; Supabase | Durée de vie du compte |
5.2 Traitements concernant les producteurs
| N° | Finalité | Catégories de données | Base légale | Destinataires | Durée de conservation |
|---|---|---|---|---|---|
| P1 | Inscription, onboarding et validation du compte producteur : examen du dossier, activation, rejet ou suspension | Identité du gérant, raison sociale, SIRET, coordonnées professionnelles, adresse et géolocalisation de l’exploitation, description, photographie, labels, jours et horaires de retrait, statut | Exécution du contrat, art. 6.1 b) ; obligation légale, art. 6.1 c) pour le SIRET (art. L. 541-10-9 du code de l’environnement et art. 242 bis du code général des impôts, voir art. 6.6) ; intérêt légitime, art. 6.1 f) : prévention des inscriptions frauduleuses | Teroova (administrateurs) ; Supabase, Vercel ; Brevo | Durée de la relation, puis 5 ans |
| P2 | Publication de la fiche publique de l’exploitation | Raison sociale, nom du gérant, description, photographie, labels, adresse, latitude/longitude, jours et horaires de retrait ; téléphone et email professionnels selon le paramétrage | Exécution du contrat, art. 6.1 b) : la mise en visibilité est l’objet même du service souscrit | Public (tout visiteur du site) | Tant que le compte est actif et listé |
| P3 | Gestion de l’abonnement producteur et facturation : souscription, essai, engagement, prélèvement, portail de facturation, résiliation | Identifiants Stripe (client, abonnement), formule, statut, échéance de période, fin d’engagement | Exécution du contrat, art. 6.1 b) ; obligation légale, art. 6.1 c) (comptabilité) | Teroova ; Stripe | Pièces comptables : 10 ans (art. L. 123-22 c. com.) |
| P4 | Ouverture et suivi du compte de paiement (Stripe Connect) | Identifiant du compte Stripe, indicateurs d’activation, liste des pièces attendues par Stripe. Ni IBAN ni pièce d’identité chez Teroova | Exécution du contrat, art. 6.1 b). Les vérifications d’identité et LCB-FT relèvent de la responsabilité propre de Stripe (art. 3.4) | Teroova ; Stripe (responsable indépendant pour le KYC/LCB-FT) | Durée de la relation, puis 5 ans ; les données KYC sont conservées par Stripe selon ses propres obligations (5 ans après la fin de la relation, art. L. 561-12 du code monétaire et financier) |
| P5 | Calcul et prélèvement de la commission | Montants par ligne de commande, taux appliqué, montant net producteur | Exécution du contrat, art. 6.1 b) | Teroova ; le producteur ; Stripe | 10 ans (pièce comptable) |
| P6 | Notifications SMS aux producteurs (nouvelle commande, annulation), activables par le producteur | Numéro de téléphone dédié, contenu du message envoyé, statut d’envoi, identifiant fournisseur, message d’erreur | Exécution du contrat, art. 6.1 b) ; la conservation du journal repose sur l’intérêt légitime, art. 6.1 f) : preuve de bonne exécution et diagnostic technique | Brevo ; Teroova (administrateurs) ; Supabase | Cible : 12 mois. (voir art. 6.3) |
| P7 | Gestion du catalogue, des lots et de la traçabilité | Produits, lots (code, quantités, date de récolte, zone), événements de lot avec identifiant de l’auteur de l’action, empreinte de l’événement | Exécution du contrat, art. 6.1 b). La traçabilité sanitaire au sens de l’art. 18 du règlement (CE) n° 178/2002 incombe à l’exploitant du secteur alimentaire, c’est-à-dire au producteur | Teroova ; le producteur ; le client destinataire du lot (fiche de traçabilité de sa commande) ; Supabase | 5 ans (politique cible) |
| P8 | Formation et archivage du contrat de vente | Identifiants du producteur et du client, version des conditions générales, date, montant, empreinte SHA-256 | Exécution du contrat, art. 6.1 b) ; intérêt légitime, art. 6.1 f) : constitution d’une preuve | Teroova ; producteur ; client | 5 ans ; 10 ans si le contrat sert de pièce comptable |
| P9 | Journal interne d’événements métier (inscription producteur, création de commande, alertes de stock) | Type d’événement, identifiant de l’objet concerné, et pour certains événements : nom du gérant, email, téléphone | Intérêt légitime, art. 6.1 f) : fiabilité de la chaîne de notifications et diagnostic | Teroova ; Supabase | Cible : 12 mois. |
| P10 | Suspension, rejet et modération des comptes | Statut, motif, historique, email de notification | Exécution du contrat, art. 6.1 b) ; intérêt légitime, art. 6.1 f) : préservation de la confiance sur la place de marché | Teroova ; la personne concernée | Durée de la relation, puis 5 ans |
| P11 | Registre des vendeurs au titre de la responsabilité élargie du producteur (loi AGEC) | Raison sociale, SIRET, identifiant unique (IDU) délivré par l’ADEME, preuve d’adhésion à un éco-organisme | Obligation légale, art. 6.1 c) ; art. L. 541-10-9 du code de l’environnement | Teroova ; autorité administrative sur demande | Durée de la relation, puis 5 ans |
| P12 | Obligations fiscales déclaratives : information des vendeurs sur leurs obligations fiscales et sociales, récapitulatif annuel des opérations, déclaration annuelle à l’administration fiscale (DAC7) | Identité, raison sociale, SIRET, adresse, montants perçus, nombre d’opérations | Obligation légale, art. 6.1 c) ; art. 242 bis et art. 1649 ter A et s. du code général des impôts ; directive (UE) 2021/514 | Teroova ; administration fiscale (DGFiP) ; le vendeur lui-même | 6 ans au titre du droit de reprise de l’administration (art. L. 102 B du livre des procédures fiscales) |
5.3 Ce que nous ne faisons pas
Pour être explicite, et parce que ces traitements sont courants ailleurs :
- pas de mesure d’audience ni d’analytique (ni Google Analytics, ni Tag Manager, ni Meta Pixel, ni équivalent), vérification faite dans le code applicatif ;
- pas de publicité ciblée ni de partage à des fins publicitaires ;
- pas de prospection commerciale ni de newsletter : à ce jour, la Plateforme n’envoie que des emails transactionnels, c’est-à-dire liés à l’exécution d’une commande ou à la vie du compte ;
- pas de profilage ni de scoring des utilisateurs ;
- pas de revente ni de location de fichiers.
Mise à jour du 2 septembre 2026. La page « Notifications » de l’espace client a longtemps affiché des réglages qui n’étaient pas enregistrés : l’interface simulait la sauvegarde. Ce défaut a été corrigé, les préférences sont désormais réellement conservées et le réglage de suivi de commande est effectivement appliqué. Voir l’article 6.10.
Les réglages « Promotions et offres » et « Lettre d’information » sont désormais enregistrés, mais aucun message de ce type n’est encore envoyé. Ils n’auront d’effet qu’à compter du premier envoi, si celui-ci a lieu.
6.Précisions sur certains traitements
6.1 L’assistant de support en ligne « Téo »
Ce que c’est. Une fenêtre de discussion accessible depuis toutes les pages du site. Elle répond aux questions courantes sur la commande, le retrait, la livraison et l’inscription des producteurs.
Comment il fonctionne. Le texte que vous saisissez est transmis à OpenAI, qui l’analyse au moyen d’un modèle de langage et renvoie une réponse. Teroova y adjoint des instructions internes décrivant le fonctionnement du service ; ces instructions ne contiennent aucune donnée personnelle.
Ce qui est transmis à OpenAI :
- le texte de vos messages et des réponses précédentes, dans la limite des 12 derniers échanges ;
- au maximum 2 000 caractères par message et 12 000 caractères cumulés par requête.
Ce qui n’est pas transmis : votre identité, votre adresse email, vos commandes, votre compte. L’assistant n’est pas connecté à la base de données et n’a accès à aucune de vos données. Il ne peut ni consulter ni modifier votre compte.
Cloisonnement des finalités. Vos échanges avec l’assistant ne sont jamais utilisés pour prendre une décision vous concernant : ni pour suspendre votre compte, ni pour accepter ou refuser une commande, ni pour déterminer un prix, une remise ou des frais de livraison. Ils ne servent qu’à vous répondre.
Entraînement des modèles. Les échanges transmis via l’interface de programmation d’OpenAI ne sont pas utilisés pour entraîner ses modèles, conformément aux conditions applicables à cette interface. Teroova, pour sa part, n’entraîne ni ne modifie aucun modèle d’intelligence artificielle à partir des conversations des utilisateurs.
Conservation.
- Aucune conservation en base de données par Teroova. Le contenu des conversations n’est enregistré dans aucune table.
- L’historique de la conversation est conservé dans votre navigateur (stockage local, clé
teroova-chat) afin de la retrouver d’une page à l’autre. Il reste sur votre appareil, ne nous est jamais transmis pour conservation, et le bouton d’effacement de la conversation le supprime. - Côté OpenAI, l’appel est effectué via l’interface de complétion de conversation, choisie précisément parce qu’elle n’implique pas de conservation de la conversation côté fournisseur, à la différence d’autres interfaces disponibles. La conservation résiduelle par OpenAI à des fins de détection d’abus relève de ses propres conditions.
Transfert hors Union européenne. OpenAI est établie aux États-Unis : l’utilisation de l’assistant emporte un transfert de vos messages hors de l’Union. Voir l’article 10.
⚠️ Avertissement important
Ne saisissez jamais dans la fenêtre de discussion :
- de donnée sensible (état de santé, allergie médicale, convictions religieuses ou politiques, appartenance syndicale, orientation sexuelle) ;
- de numéro de carte bancaire, de coordonnées bancaires ou de mot de passe ;
- de numéro de sécurité sociale ou de pièce d’identité ;
- de données concernant une autre personne que vous.
L’assistant est un outil de renseignement général. Pour toute question touchant à votre compte, à une commande précise ou à une réclamation, écrivez-nous à contact@teroova.fr.
Les réponses de l’assistant sont générées automatiquement : elles peuvent être incomplètes ou inexactes et n’engagent pas Teroova. En cas de contradiction, les conditions générales et la présente politique prévalent.
6.2 L’adresse IP et la prévention des abus
Ce que nous enregistrons. À chaque tentative de création de compte (client ou producteur), qu’elle aboutisse ou non, nous enregistrons dans une table dédiée : l’adresse IP en clair, le point d’entrée sollicité, le résultat (succès ou échec) et l’horodatage.
Pourquoi. Pour empêcher la création automatisée de comptes en masse. Le mécanisme limite les créations à 5 par adresse IP sur 24 heures glissantes. Une limitation analogue s’applique à l’assistant « Téo » (au maximum 15 messages par minute et par adresse IP), mais celle-ci s’exécute en mémoire du serveur, sans aucun enregistrement.
Base légale. L’intérêt légitime (art. 6.1 f) du RGPD). Le considérant 49 du RGPD reconnaît expressément que le traitement de données nécessaire pour assurer la sécurité d’un réseau et d’un système d’information et pour prévenir les accès non autorisés constitue un intérêt légitime. La mise en balance est favorable : la donnée est limitée à l’adresse IP, elle n’est croisée avec aucune autre, elle n’alimente aucun profil, elle est inaccessible aux utilisateurs comme aux producteurs, et l’absence de ce mécanisme exposerait l’ensemble des utilisateurs à des abus.
Droit d’opposition. S’agissant d’un traitement fondé sur l’intérêt légitime, vous pouvez vous y opposer pour des raisons tenant à votre situation particulière (art. 21.1 RGPD). Nous examinerons alors s’il existe des motifs légitimes et impérieux prévalant sur vos intérêts, ce qui sera généralement le cas pour un dispositif anti-abus.
Durée. 30 jours. La suppression est automatisée : une tâche planifiée s’exécute chaque jour et efface les enregistrements dépassant cette durée. Elle est nettement inférieure à la fourchette de six mois à un an que la Commission nationale de l’informatique et des libertés admet pour les données de journalisation.
6.3 Le journal des SMS
Les producteurs peuvent activer des notifications par SMS (nouvelle commande, annulation). Lorsqu’un SMS est envoyé, nous enregistrons dans une table dédiée : le numéro de téléphone destinataire, le contenu intégral du message, le statut d’envoi, l’identifiant attribué par Brevo et, le cas échéant, le message d’erreur.
Pourquoi conserver le contenu. Pour prouver qu’une notification a bien été adressée et pour diagnostiquer les échecs d’acheminement, un producteur qui n’aurait pas été prévenu d’une commande doit pouvoir le vérifier.
Étendue. Ces SMS sont adressés aux producteurs uniquement. Le contenu se limite à un numéro de commande abrégé et à une invitation à se connecter ; il ne comporte ni le nom du client, ni son adresse, ni le détail des produits.
Précision utile aux acheteurs. Bien que la base de données comporte des champs prévus à cet effet, aucun SMS n’est envoyé aux clients dans la version actuelle du service. Si cette fonctionnalité était activée, la présente politique serait mise à jour.
Durée. 12 mois, appliqués par la tâche de suppression quotidienne.
6.4 La messagerie interne rattachée aux commandes
Chaque commande dispose d’un fil de discussion. Le contenu intégral des messages est enregistré, avec l’identifiant et le rôle de leur auteur et leur horodatage.
Qui peut les lire. Le cloisonnement est appliqué au niveau de la base de données : seuls le client auteur de la commande, le ou les producteurs dont un produit figure dans la commande, et les administrateurs de Teroova peuvent accéder au fil d’une commande donnée. Aucun autre utilisateur n’y a accès.
Ce n’est pas une messagerie privée. Les administrateurs de Teroova peuvent consulter les fils de discussion, notamment pour traiter une réclamation ou un signalement. N’y écrivez donc rien que vous ne souhaiteriez pas voir lu par notre équipe, et en particulier aucune donnée sensible ni aucune coordonnée bancaire.
Suppression. Un message envoyé ne peut pas être supprimé par son auteur. La demande d’effacement s’exerce auprès de nous (article 13), sous réserve de notre intérêt légitime à conserver la preuve des échanges en cas de litige sur la commande.
6.5 La géolocalisation
Trois traitements distincts, à ne pas confondre.
a) Localisation des exploitations (producteurs). Nous enregistrons la latitude et la longitude de chaque exploitation. Elles servent à afficher les fermes sur une carte et à permettre aux acheteurs de filtrer les producteurs par distance. Ces coordonnées sont publiques : elles sont exposées par la fiche publique du producteur.
Point d’attention pour les producteurs exploitant à leur domicile. Lorsque l’exploitation se situe à l’adresse du domicile du gérant, la publication de la position précise revient à publier la localisation de son domicile. Il s’agit alors d’une donnée personnelle.
b) Publication des coordonnées de contact du producteur. Un réglage du tableau de bord permet au producteur de choisir si son téléphone et son email professionnels sont affichés publiquement.
Une réserve, importante. Ce réglage est activé par défaut. Il ne peut donc pas être présenté comme un « consentement » au sens de l’article 4.11 du RGPD, qui exige un acte positif univoque. Il est ici décrit pour ce qu’il est : un paramètre de publication, dont la base légale est l’exécution du contrat producteur, assorti d’un droit d’opposition exerçable en un clic.
c) Position du visiteur (acheteurs). La page « Boutique » propose un filtre par distance. Si vous l’activez, votre navigateur vous demande l’autorisation de communiquer votre position. Cette position :
- n’est demandée qu’après une action explicite de votre part (bouton dédié) et est soumise à l’autorisation de votre navigateur ;
- est utilisée uniquement dans votre navigateur, pour calculer la distance entre vous et les fermes ;
- n’est jamais transmise à nos serveurs, ni enregistrée, ni conservée ; elle disparaît lorsque vous quittez ou rechargez la page ;
- peut être refusée sans conséquence : la boutique reste entièrement utilisable, seul le tri par distance est indisponible.
Le recueil de cette autorisation par le navigateur, sur action explicite, satisfait l’exigence de consentement de l’article 82 de la loi Informatique et Libertés pour l’accès à une information stockée dans l’équipement terminal.
6.6 Le SIRET des producteurs et les obligations de registre
Le numéro SIRET est obligatoire à l’inscription d’un producteur et doit être unique sur la Plateforme.
a) Pourquoi nous le collectons
| Fondement | Explication |
|---|---|
| Exécution du contrat, art. 6.1 b) RGPD | Le SIRET identifie l’entreprise cocontractante, conditionne l’ouverture du compte de paiement chez Stripe et permet d’établir la facturation de l’abonnement et des commissions. |
| Obligation légale, art. 6.1 c) RGPD | Deux obligations distinctes imposent à Teroova de tenir un registre identifiant ses vendeurs : la réglementation environnementale (point b) et la réglementation fiscale (point c). |
| Intérêt légitime, art. 6.1 f) RGPD | Prévenir l’inscription de vendeurs fictifs et sécuriser la place de marché, dans l’intérêt des acheteurs comme des producteurs sérieux. |
b) Registre des vendeurs au titre de la responsabilité élargie du producteur (loi AGEC)
Le mécanisme, souvent présenté à l’envers, mérite d’être exposé exactement. L’article L. 541-10-9 du code de l’environnement, issu de l’article 62 de la loi n° 2020-105 du 10 février 2020 (dite « AGEC ») et en vigueur depuis le 1er janvier 2022, pose le principe suivant : lorsqu’une interface électronique facilite pour le compte d’un tiers la vente à distance de produits relevant d’une filière de responsabilité élargie du producteur, c’est l’exploitant de l’interface qui est tenu, par défaut, de contribuer à la gestion des déchets qui en proviennent.
La tenue d’un registre n’est donc pas l’obligation : c’est l’exonération. L’exploitant échappe à cette charge s’il dispose des éléments justifiant que le vendeur a déjà rempli ses propres obligations, et s’il consigne ces justificatifs dans un registre mis à la disposition de l’autorité administrative. La loi précise que la détention d’un identifiant unique (IDU) délivré au titre de la responsabilité élargie du producteur est réputée valoir conformité du vendeur.
Pourquoi une place de marché alimentaire est concernée. Les denrées elles-mêmes ne relèvent d’aucune filière de responsabilité élargie, mais les emballages ménagers, si (article L. 541-10-1, 1°). Un producteur qui emballe ses produits en vue de leur vente à des ménages est redevable à ce titre et doit adhérer à un éco-organisme agréé.
Contenu du registre. Il est prescrit par l’article R. 541-167 du code de l’environnement et comprend, pour chaque vendeur : sa raison sociale ; son nom commercial ou son nom d’utilisateur tel qu’affiché sur l’interface ; l’identifiant que l’interface lui attribue ; son lieu d’établissement ; son numéro de TVA intracommunautaire ou, à défaut, son numéro SIREN ou SIRET ; son identifiant unique ; les quantités de produits vendues par son intermédiaire, par catégorie ; et le cas échéant les modalités de reprise des produits usagés qu’il a mises en place.
Destinataires. L’autorité administrative, sur demande. En outre, l’article R. 541-168 impose de communiquer à tout éco-organisme qui en fait la demande les quantités vendues, agrégées par identifiant unique, afin qu’il puisse vérifier la cohérence des déclarations de ses adhérents. Les éco-organismes sont donc des destinataires à part entière de ces données.
Ce que l’identifiant unique n’est pas. L’IDU est délivré par l’ADEME, au titre de l’article L. 541-10-13, et il est distinct du SIRET : un producteur relevant de plusieurs filières détient plusieurs identifiants. L’ADEME publie la liste des producteurs enregistrés et de leurs identifiants, ce qui permet d’en vérifier la validité.
Durée de conservation. Aucune durée n’est fixée par les textes, ni l’article L. 541-10-9, ni les articles R. 541-167 à R. 541-169 n’en prévoient, pas plus qu’ils ne prescrivent de forme ou de support. La durée indiquée au tableau de l’article 11 est donc une durée que nous nous fixons, alignée sur la prescription applicable, et non une durée légale. Nous le signalons plutôt que de laisser croire à une obligation qui n’existe pas.
c) Obligations fiscales déclaratives
L’article 242 bis du code général des impôts impose aux opérateurs de plateforme d’informer leurs vendeurs de leurs obligations fiscales et sociales et de leur adresser, en janvier de chaque année, un récapitulatif annuel des opérations réalisées. Les articles 1649 ter A et suivants du même code, qui transposent la directive (UE) 2021/514 dite « DAC7 », imposent en outre une déclaration annuelle à l’administration fiscale identifiant chaque vendeur et le montant de ses opérations.
Ces obligations reposent sur des données d’identification professionnelle (raison sociale, SIRET, adresse, montants perçus) et constituent un traitement à part entière, décrit sous le numéro P12 au tableau de l’article 5.2.
d) Ce que le règlement sur les services numériques (DSA) n’impose PAS à Teroova
Précision juridique importante, corrigeant une analyse initiale.
L’article 30 du règlement (UE) 2022/2065 (DSA) impose aux places de marché une obligation étendue de traçabilité des professionnels : collecte d’une copie de pièce d’identité, des coordonnées du compte de paiement et d’une auto-certification de conformité, vérification de la fiabilité de ces informations, conservation six mois après la fin de la relation, publication d’une partie d’entre elles.
Cette obligation ne s’applique pas à Teroova. L’article 29 du même règlement écarte l’application de l’intégralité de la section 4 du chapitre III (articles 29 à 32) aux fournisseurs de places de marché qualifiables de microentreprises ou de petites entreprises au sens de la recommandation 2003/361/CE. Contrairement à l’exclusion de l’article 19, qui réserve expressément l’article 24, paragraphe 3, l’exclusion de l’article 29 ne comporte aucune exception : rien de la section 4 ne subsiste.
La présente politique ne peut donc pas invoquer l’article 30 du DSA comme fondement de la collecte du SIRET, ni sa durée de six mois comme durée de conservation. Les fondements exacts sont ceux exposés aux points a) à c) ci-dessus.
Trois réserves, qui limitent la portée de cette exclusion :
- Elle est conditionnée au statut de micro ou petite entreprise. Les seuils s’apprécient entreprises liées et partenaires comprises (annexe de la recommandation 2003/361/CE, articles 3 à 6) : la participation d’un investisseur personne morale au capital peut faire perdre le bénéfice de l’exclusion.
- Elle cesse en cas de dépassement des seuils, à l’expiration d’un délai de douze mois suivant la perte du statut. L’article 30 deviendrait alors applicable, avec les conséquences décrites ci-dessus sur la collecte et sur les durées de conservation.
- Elle ne libère de rien d’autre. Demeurent notamment applicables l’article 19 de la loi n° 2004-575 du 21 juin 2004, qui oblige chaque vendeur à publier ses propres informations d’identification, et le II de l’article L. 111-7 du code de la consommation, qui impose à Teroova une information loyale, claire et transparente sur la qualité des annonceurs et de mettre à la disposition des vendeurs un espace leur permettant de communiquer aux consommateurs les informations des articles L. 221-5 et L. 221-6 du même code.
6.7 La traçabilité par lots et l’empreinte du contrat de vente
Lots. Les lots de production (code, quantités, date de récolte, zone) ne contiennent pas de données personnelles. En revanche, les événements de lot enregistrent l’identifiant interne de l’utilisateur ayant réalisé l’opération, ce qui constitue une donnée personnelle indirecte. Ces événements sont conçus pour être immuables : ils ne sont ni modifiés ni supprimés une fois écrits, ce qui est la condition de la valeur probante de la traçabilité.
Empreinte du contrat. À la formation de chaque contrat de vente, une empreinte SHA-256 est calculée sur les éléments essentiels du contrat (commande, producteur, client, montant, version des conditions générales, horodatage). Cette empreinte permet de démontrer qu’un contrat n’a pas été modifié après sa formation. Elle ne permet pas de reconstituer les données : c’est une fonction à sens unique. Elle n’en demeure pas moins rattachée à un contrat identifiant les parties, et suit donc le régime de conservation du contrat.
Conséquence sur le droit à l’effacement. L’immuabilité des événements de traçabilité et l’intégrité des empreintes de contrat font obstacle à leur suppression tant que court la durée de conservation du contrat de vente. Voir l’article 13.3.
6.8 Le QR code de remise
Chaque commande est associée à un QR code présenté au moment du retrait ou de la livraison.
Ce qu’il contient : un type d’opération, l’identifiant de la commande, un horodatage et une signature cryptographique. Il ne contient ni votre nom, ni votre adresse, ni aucune donnée personnelle en clair. Une personne qui le photographierait n’y lirait rien vous concernant.
Comment il est protégé : l’image est servie par un lien signé et à durée limitée, elle n’est pas mise en cache par les navigateurs ni par les intermédiaires techniques, et sa validité est vérifiée par signature au moment du scan. Le code est à usage unique et expire sept jours après la commande.
6.9 L’expiration automatique des commandes non validées
Une commande restée non validée par le producteur pendant sept jours est automatiquement annulée par une tâche planifiée quotidienne : l’autorisation de paiement est annulée auprès de Stripe, les quantités sont restituées aux lots et vous en êtes informé par email. Les données de la commande annulée sont conservées selon la durée applicable aux commandes (article 11).
6.10 Vos préférences de notification
Depuis la page « Notifications » de votre espace client, vous réglez ce que vous souhaitez recevoir. Vos choix sont enregistrés dans votre compte et appliqués à l’envoi.
| Réglage | Ce qu’il couvre | Effet réel aujourd’hui |
|---|---|---|
| Suivi de commande | Confirmation, préparation, mise à disposition, expédition, annulation | Appliqué. Désactivé, ces emails ne vous sont plus adressés |
| Promotions et offres | Offres commerciales et codes promotionnels | Enregistré, sans effet, aucun message de ce type n’est envoyé à ce jour |
| Lettre d’information | Actualités, nouveaux producteurs | Enregistré, sans effet, aucune lettre d’information n’existe |
Deux précisions juridiques, parce que ces réglages n’ont pas la même nature.
a) Désactiver le suivi de commande n’est pas un droit d’opposition, c’est une facilité que nous vous offrons. Ces emails sont transactionnels : ils exécutent le contrat qui nous lie (article 6.1 b) du RGPD) et ne relèvent pas de la prospection. Nous ne sommes donc pas tenus de vous permettre de les refuser. Nous le faisons quand même, parce que c’est votre boîte de réception.
Nous attirons cependant votre attention sur les conséquences : si vous désactivez ce réglage, vous ne serez plus prévenu que votre commande est prête, qu’elle a été expédiée, qu’elle a été annulée ou remboursée. Vous devrez en suivre l’avancement depuis la page « Mes commandes ». Certains messages indispensables à la sécurité de votre compte, réinitialisation du mot de passe, notification d’une suspension, continueront de vous être adressés : ils ne relèvent pas de ce réglage.
b) Pour les offres et la lettre d’information, le réglage vaudra consentement au sens de l’article 6.1 a) du RGPD et de l’article L. 34-5 du code des postes et des communications électroniques, le jour, et seulement le jour, où de tels envois existeront. En l’état, aucun message commercial ne vous est adressé.
Fiabilité. En cas d’incident technique empêchant la lecture de vos préférences, l’email de suivi de commande vous est adressé malgré tout. Ce choix est délibéré : mieux vaut un email de trop qu’un client jamais prévenu que sa commande l’attend chez le producteur.
7.Caractère obligatoire ou facultatif des données
Conformément à l’article 13.2 e) du RGPD, nous vous indiquons ce qui est exigé et ce qui ne l’est pas, ainsi que les conséquences d’un refus.
| Donnée | Statut | Conséquence en cas de refus |
|---|---|---|
| Adresse email, mot de passe | Obligatoire (compte) | Impossible de créer un compte |
| Prénom, nom | Obligatoire (compte client) | Impossible de créer un compte ; le producteur ne peut identifier son client au retrait |
| Téléphone (client) | Facultatif | Aucune ; nous ne pourrons pas vous joindre rapidement en cas d’incident de livraison |
| Adresse de livraison | Obligatoire pour la livraison TeroovaGO uniquement | Le retrait chez le producteur reste disponible sans adresse |
| Instructions de livraison | Facultatif | Aucune |
| Raison sociale, SIRET, nom du gérant, email et téléphone professionnels, adresse (producteur) | Obligatoire, contractuel et légal (registre AGEC et obligations fiscales déclaratives, art. 6.6) | Impossible d’ouvrir un compte producteur |
| Photographie, description, labels, jours et horaires (producteur) | Facultatif mais déterminant pour la visibilité | Fiche publique moins complète |
| Coordonnées bancaires et pièce d’identité (producteur) | Obligatoire, collectées par Stripe, non par Teroova | Impossible de percevoir le produit des ventes |
| Activation des SMS (producteur) | Facultatif | Notifications par email uniquement |
| Position géographique du visiteur | Facultatif | Le filtre par distance est indisponible ; le reste du site fonctionne normalement |
8.Absence de décision individuelle automatisée
Teroova ne prend aucune décision produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire, qui serait fondée exclusivement sur un traitement automatisé, au sens de l’article 22 du RGPD. Nous ne réalisons aucun profilage.
Nous détaillons ci-après l’analyse, parce que la Plateforme comporte des automatismes qui pourraient prêter à discussion.
| Automatisme | Ce qu’il fait | Analyse au regard de l’article 22 |
|---|---|---|
| Moteur de règles, commission | Applique un taux de commission (10 % par défaut, ajustable par paliers de montant de panier) à chaque ligne de commande | Hors art. 22. La règle applique une grille tarifaire définie à l’avance et identique pour tous, dont les conditions portent sur des paramètres objectifs de la transaction (montant, catégorie), et non sur une évaluation d’aspects personnels du producteur. Il s’agit de l’exécution mécanique d’une clause de prix, non d’une décision individuelle. |
| Moteur de règles, plafond de prix | Refuse l’enregistrement d’un produit dont le prix dépasse un plafond fixé par catégorie | Hors art. 22, pour la même raison : le plafond est attaché à la catégorie de produit, non à la personne. Un producteur dont le prix est refusé peut saisir notre support, qui procède à un examen humain. |
| Conditionnement de la visibilité à l’abonnement | Retire des pages publiques un producteur dont l’abonnement n’est plus actif | Hors art. 22. C’est la conséquence contractuelle directe et prévisible de l’absence d’abonnement, appliquée uniformément, sans évaluation d’aspects personnels. |
| Expiration automatique des commandes après 7 jours | Annule la commande et l’autorisation de paiement | Hors art. 22. La décision repose sur un critère purement temporel, non sur une évaluation de la personne. Vous pouvez à tout moment nous saisir pour un réexamen (contact@teroova.fr) et repasser commande. |
| Suspension d’un compte client ou producteur | Bloque l’accès au service | Hors art. 22 : la décision est prise par un administrateur humain. Aucun mécanisme automatique de suspension n’existe. |
| Prévention de la fraude au paiement (Stripe) | Peut conduire au refus d’une transaction par carte | Traitement relevant de Stripe, responsable de traitement indépendant (art. 3.4). Teroova n’a ni connaissance ni maîtrise des critères appliqués, et ne prend pas elle-même cette décision. Si un paiement vous est refusé, écrivez-nous : nous relaierons votre demande. Vos droits à l’égard de ce traitement s’exercent auprès de Stripe, conformément à sa propre politique. |
Si une fonctionnalité impliquant une décision automatisée au sens de l’article 22 était introduite, la présente politique serait modifiée pour décrire la logique sous-jacente, l’importance et les conséquences envisagées du traitement, et pour garantir votre droit d’obtenir une intervention humaine, d’exprimer votre point de vue et de contester la décision.
9.Qui reçoit vos données
Nous ne communiquons vos données qu’aux personnes et organismes énumérés ci-dessous, et uniquement dans la mesure nécessaire.
9.1 En interne
Les membres de l’équipe Teroova habilités à raison de leurs fonctions : traitement des commandes, exploitation logistique de TeroovaGO, support, validation et modération des comptes producteurs, comptabilité. L’accès est cloisonné par rôle applicatif (client, producer, admin), et ce cloisonnement est appliqué au niveau de la base de données et non seulement dans l’interface (article 12).
9.2 Les producteurs
Pour chaque commande, le producteur concerné reçoit :
- vos prénom et nom ;
- votre adresse email et votre téléphone ;
- le détail des produits commandés et les quantités ;
- l’adresse de livraison et les instructions que vous avez saisies, lorsque la commande est livrée ;
- les messages que vous lui adressez dans le fil de la commande.
Un producteur n’a accès qu’aux commandes comportant ses propres produits. Il ne voit ni votre historique d’achat chez d’autres producteurs, ni vos autres adresses, ni les commandes qui ne le concernent pas.
Il traite ces données sous sa propre responsabilité (article 3.2).
9.3 Nos sous-traitants
Vercel, Supabase, Brevo et OpenAI, dans les conditions décrites à l’article 3.5.
9.4 Stripe
Dans la double qualité décrite à l’article 3.4.
9.5 Google, en cas de calcul d’itinéraire de livraison
Lorsqu’une livraison TeroovaGO est préparée, l’espace d’administration propose à notre équipe logistique un lien d’itinéraire vers Google Maps. Ce lien contient votre adresse de livraison.
Précisions :
- Aucune carte Google n’est intégrée dans nos pages et aucun cookie Google n’est déposé sur la Plateforme. Il s’agit d’un simple lien hypertexte.
- Votre adresse n’est transmise à Google que si un membre de notre équipe clique effectivement sur ce lien, pour préparer sa tournée.
- Ce lien n’est accessible qu’aux administrateurs de Teroova, jamais aux producteurs ni aux autres utilisateurs.
- Google agit alors en qualité de responsable de traitement indépendant, selon sa propre politique.
9.6 Les autorités et tiers habilités
Sur demande fondée : autorités judiciaires, services de police et de gendarmerie, administrations fiscales et douanières, autorités de contrôle. Également, le cas échéant, nos conseils (avocats, experts-comptables, commissaires aux comptes) tenus au secret professionnel.
9.7 En cas d’opération sur la société
En cas de fusion, d’apport, de cession de fonds de commerce ou de transfert d’activité, les données pourraient être transmises à l’entité repreneuse, laquelle serait tenue par la présente politique. Vous en seriez informé préalablement et pourriez exercer vos droits.
9.8 Ce qui n’est jamais fait
Nous ne vendons, ne louons et n’échangeons vos données avec aucun tiers à des fins commerciales ou publicitaires.
10.Transferts de données hors de l’Union européenne
10.1 Principe
Certains de nos prestataires sont établis hors de l’Union européenne. Les transferts qui en résultent sont encadrés par l’un des instruments du chapitre V du RGPD (articles 44 à 49) : une décision d’adéquation de la Commission européenne (art. 45), ou à défaut des clauses contractuelles types (art. 46.2 c), adoptées par la décision d’exécution (UE) 2021/914 du 4 juin 2021.
Nous indiquons ci-dessous, prestataire par prestataire, l’instrument effectivement applicable, et non une formule générale du type « garanties appropriées conformément à la réglementation ».
10.2 État des transferts
Vérifications effectuées le 2 septembre 2026 sur la liste officielle du programme Data Privacy Framework (dataprivacyframework.gov) et sur les conditions contractuelles publiées par chaque prestataire.
| Prestataire (entité contractante) | Pays | Transfert hors UE | Instrument juridique |
|---|---|---|---|
| SUPABASE PTE. LTD., 65 Chulia Street #38-02/03, OCBC Centre, Singapour 049513 | Singapour | Oui | Clauses contractuelles types (décision (UE) 2021/914, module 2, responsable → sous-traitant), annexées à l’accord de traitement de données de Supabase (version 1 du 1er août 2026). Singapour ne bénéficie d’aucune décision d’adéquation de la Commission européenne |
| Vercel Inc. | États-Unis | Oui | Décision d’adéquation (UE) 2023/1795, Vercel Inc. est certifiée et active au Data Privacy Framework (cadres UE–États-Unis, suisse et britannique), certification valide jusqu’au 29 avril 2027. Clauses contractuelles types à titre subsidiaire |
| Stripe, LLC | États-Unis | Oui | Décision d’adéquation (UE) 2023/1795, Stripe, LLC est certifiée et active sur les trois cadres, période de certification du 11 mai 2026 au 11 mai 2027. Clauses contractuelles types à titre subsidiaire |
| OpenAI Ireland Ltd (entité contractante pour l’Espace économique européen et la Suisse) | Irlande, avec traitement aux États-Unis | Oui, le texte saisi dans l’assistant « Téo » est transmis aux États-Unis | Clauses contractuelles types (décision (UE) 2021/914) exclusivement, conformément à l’accord de traitement de données d’OpenAI (version 010126) |
| Sendinblue SAS (Brevo) | France | Non, en principe | Hébergement annoncé dans l’Union européenne, (France, Belgique et Allemagne : Scaleway, OVH, Google Cloud et Hetzner). Certains sous-traitants ultérieurs de Brevo interviennent toutefois depuis les États-Unis, en particulier Datadog pour la supervision technique, Cloudflare pour la diffusion de contenu et Zendesk pour le support, sur le fondement des clauses contractuelles types et, le cas échéant, du Data Privacy Framework. Si une entité américaine du groupe intervient, Brevo, Inc. est certifiée au Data Privacy Framework pour les données autres que de ressources humaines |
10.3 Deux points sur lesquels nous sommes explicites
a) Le transfert le plus important porte sur Singapour, pas sur les États-Unis.
L’entité contractante de notre hébergeur de base de données est SUPABASE PTE. LTD., société de droit singapourien. Ce prestataire héberge l’intégralité de la base de données, le service d’authentification et le stockage des fichiers : c’est donc le transfert le plus large du dossier, tant par le volume que par la sensibilité des données concernées. Singapour ne faisant l’objet d’aucune décision d’adéquation, ce transfert repose exclusivement sur les clauses contractuelles types, complétées par une analyse d’impact du transfert conformément aux recommandations 01/2020 du Comité européen de la protection des données.
b) Ni Supabase ni OpenAI ne sont certifiées au Data Privacy Framework.
La vérification effectuée le 2 septembre 2026 sur la liste officielle du Département du Commerce des États-Unis, filtre « Inactive » inclus, ne fait apparaître aucun enregistrement pour ces deux prestataires, sous quelque variante de dénomination que ce soit. Plusieurs publications affirment le contraire s’agissant d’OpenAI : c’est inexact. Aucune politique de Teroova ne doit fonder un transfert vers Supabase ou OpenAI sur le Data Privacy Framework.
10.4 Résilience de nos garanties
La décision d’adéquation (UE) 2023/1795 est en vigueur. Le recours en annulation dirigé contre elle a été rejeté par le Tribunal de l’Union européenne le 3 septembre 2025 (aff. T-553/23, Latombe c/ Commission). Un pourvoi demeure pendant devant la Cour de justice sous le numéro C-703/25 P ; la seule décision rendue à ce jour sous ce numéro est une ordonnance d’admission d’un intervenant, et non une décision au fond.
En prévision d’une éventuelle invalidation, nos accords avec Vercel et Stripe stipulent les clauses contractuelles types à titre subsidiaire. Si l’adéquation venait à tomber, ces transferts basculeraient automatiquement sur ce fondement, sans interruption du service ni vide juridique.
10.5 Ce que nous ne pouvons pas encore affirmer
Par honnêteté, et parce qu’une affirmation inexacte serait opposable à Teroova :
- la région de déploiement effective des services de Vercel et de Supabase n’est pas fixée dans nos fichiers de configuration et reste à confirmer, Vercel : Paris, France (région eu-west-3, point de présence cdg1) ; Supabase : Irlande (région eu-west-1). Les données restent hébergées dans l'Union européenne. ; elle détermine le lieu de résidence physique des données, distinct du pays de l’entité contractante ;
- l’acceptation formelle et l’archivage des accords de traitement de données de chaque prestataire doivent être achevés et documentés.
10.6 Vos droits en cas de transfert
Conformément aux articles 13.1 f) et 46.1 du RGPD, vous pouvez obtenir une copie des garanties mises en œuvre pour encadrer un transfert, ou l’indication du lieu où elles ont été mises à disposition, en écrivant à l’adresse indiquée à l’article 2.2.
11.Durées de conservation
11.1 Comment lire ce tableau
Nous distinguons délibérément deux colonnes :
- « Durée » : la durée retenue, avec son fondement ;
- « État » : ✅ lorsque la suppression ou l’archivage est effectivement mis en œuvre aujourd’hui ; ⚠️ lorsqu’il s’agit d’une politique cible non encore implémentée techniquement.
Nous préférons cette transparence à l’annonce de durées que le produit ne tient pas.
11.2 Tableau
| Donnée / traitement | Durée | Fondement | État |
|---|---|---|---|
| Compte client actif | Durée de la relation contractuelle | Exécution du contrat | ✅ (conservation) |
| Compte client inactif | Suppression ou anonymisation 2 ans après le dernier contact (dernière connexion, dernière commande, dernier échange), après avertissement préalable de l’utilisateur | Référentiel CNIL « gestion des activités commerciales » (délibération n° 2021-131 du 23 septembre 2021) et questions-réponses CNIL du 28 janvier 2022, qui retiennent un délai de deux ans d’inactivité, précédé d’une information permettant la réactivation. Le délai de trois ans souvent cité vise la prospection commerciale, non la durée de vie du compte | ⚠️ Non implémenté |
| Commandes, lignes de commande, historique de statut | 5 ans à compter de la fin de la relation | Prescription de droit commun, art. 2224 du code civil ; art. L. 110-4 du code de commerce pour les obligations nées entre commerçants et non-commerçants | ⚠️ Non implémenté |
| Contrats de vente et empreintes SHA-256 | 5 ans, portés à 10 ans lorsque le contrat sert de pièce justificative comptable | Art. 2224 c. civ. ; art. L. 123-22 du code de commerce | ⚠️ Non implémenté |
| Pièces comptables et justificatifs de paiement (montants, commissions, reversements, identifiants Stripe) | 10 ans à compter de la clôture de l’exercice | Art. L. 123-22 al. 2 du code de commerce | ⚠️ Non implémenté |
| Préférences de notification | Durée de vie du compte | Exécution du contrat ; consentement pour les envois commerciaux | ✅ modifiables à tout moment depuis l’espace client |
| Adresses de livraison enregistrées | Durée de vie du compte ; l’adresse figée dans une commande suit le sort de la commande | Exécution du contrat | ✅ suppression à l’initiative de l’utilisateur ; ⚠️ pas de purge automatique |
| Messagerie interne de commande | Durée de conservation de la commande (5 ans) | Preuve de l’exécution du contrat | ⚠️ Non implémenté |
| Panier enregistré au paiement | 7 jours | Permet d’établir la commande lorsque le navigateur ne revient pas au terme du paiement. Supprimé dès la commande créée | ✅ purge quotidienne automatisée |
| Journal des SMS (numéro + contenu) | 12 mois | Preuve d’acheminement et diagnostic | ✅ purge quotidienne automatisée |
| Tentatives d’inscription (adresse IP) | 30 jours | Sécurité ; durée documentée dans le schéma de la base. Durée nettement inférieure à la fourchette de six mois à un an recommandée par la CNIL pour les données de journalisation (délibération n° 2021-122 du 14 octobre 2021), ce qui est favorable à la personne concernée | ✅ purge quotidienne automatisée (art. 6.2) |
| Journal interne d’événements métier | 12 mois | Fiabilité technique ; borne haute de la fourchette CNIL de journalisation (délib. n° 2021-122) | ✅ purge quotidienne automatisée |
| Lots et événements de traçabilité | Conservés de manière immuable pendant la durée de conservation de la commande à laquelle ils se rattachent (5 ans) | Valeur probante de la traçabilité. L’obligation de traçabilité de l’art. 18 du règlement (CE) n° 178/2002 pèse sur l’exploitant du secteur alimentaire, le producteur, et non sur Teroova, qui n’en est que le support technique | ✅ immuables ; ⚠️ pas de purge |
| Compte producteur, données de l’exploitation | Durée de la relation, puis 5 ans | Exécution du contrat, prescription | ⚠️ Non implémenté |
| Registre des vendeurs (loi AGEC), SIRET, identifiant unique ADEME | Durée de la relation, puis 5 ans | Art. L. 541-10-9 du code de l’environnement ; prescription | ⚠️ Non implémenté, voir art. 6.6 b) |
| Données des déclarations fiscales (art. 242 bis CGI, DAC7) | 6 ans | Art. L. 102 B du livre des procédures fiscales (droit de reprise) | ⚠️ Non implémenté |
| Données d’identification des auteurs de contenus mis en ligne (fiches producteur, messages) | 1 an | Décret n° 2021-1362 du 20 octobre 2021, pris pour l’application du II de l’art. 6 de la loi n° 2004-575. L’applicabilité de ce texte à Teroova doit être tranchée : elle dépend de la qualification d’hébergeur retenue pour les fiches producteur et la messagerie | ⚠️ Qualification à trancher |
| Abonnements producteurs et facturation | 10 ans | Art. L. 123-22 c. com. | ⚠️ Non implémenté |
| Données de vérification d’identité et de LCB-FT des producteurs | 5 ans après la fin de la relation d’affaires | Art. L. 561-12 du code monétaire et financier, conservation assurée par Stripe, non par Teroova | Hors périmètre Teroova |
| Conversations avec l’assistant « Téo » | Aucune conservation en base par Teroova. Conservation dans le navigateur de l’utilisateur jusqu’à effacement par ses soins | Néant | ✅ |
| Demandes d’exercice de droits | 1 an à compter de la réponse ; 3 ans en cas de contentieux. Justificatif d’identité supprimé sans délai après vérification | Preuve du respect de l’art. 12 RGPD | ⚠️ Procédure à formaliser |
| Commandes annulées (expiration à 7 jours) | Régime des commandes (5 ans) | Preuve, comptabilité | ⚠️ Non implémenté |
| Journaux techniques de l’hébergeur | Cible : 6 mois, extensible à 1 an sur justification, conformément à la recommandation CNIL relative à la journalisation (délibération n° 2021-122 du 14 octobre 2021) | Sécurité du système d’information (art. 32 RGPD) | une heure pour les journaux d'exécution de l'hébergement applicatif, un jour pour ceux de la base de données |
Attention à ne pas confondre des durées voisines. Plusieurs régimes se superposent sans se substituer : la conservation décennale des pièces comptables (art. L. 123-22 du code de commerce), la conservation quinquennale des contrats (art. 2224 du code civil), la conservation sexennale des données fiscales (art. L. 102 B du livre des procédures fiscales). Une même information peut relever de plusieurs d’entre eux et être conservée jusqu’au terme du plus long, à la condition que chaque conservation soit rattachée à sa finalité propre et cesse dès que cette finalité est éteinte.
Ce tableau ne comporte volontairement aucune durée fondée sur l’article 30 du règlement sur les services numériques (DSA). Cette obligation, et la durée de six mois après la fin de la relation qu’elle emporte, ne s’appliquent pas à Teroova en vertu de l’article 29 du même règlement. Voir l’article 6.6 d).
11.3 Archivage intermédiaire
À l’issue de la durée d’utilisation active, les données qui doivent être conservées pour un motif probatoire ou légal seront destinées à un archivage intermédiaire à accès restreint : elles ne seront plus consultées dans l’exploitation courante et ne seront accessibles qu’aux personnes ayant à en connaître, pour les seuls besoins du contentieux ou du contrôle.
12.Sécurité
12.1 Mesures effectivement mises en œuvre
Nous décrivons ci-dessous uniquement des mesures vérifiées dans le code de la Plateforme. Nous ne revendiquons aucune certification, aucun label et aucun audit que nous n’aurions pas obtenus.
Contrôle d’accès et cloisonnement
- Authentification par identifiant et mot de passe, gérée par le service d’authentification de Supabase. Les mots de passe ne sont jamais stockés en clair ni accessibles à Teroova.
- Exigences de mot de passe à l’inscription et à la réinitialisation : au moins 8 caractères, dont au moins une majuscule et un chiffre.
- Réinitialisation du mot de passe par envoi d’un lien à l’adresse email du compte.
Une précision sur la vérification des adresses email. À la création d’un compte, l’adresse email n’est pas vérifiée : le compte est activé immédiatement et vous pouvez vous connecter sans avoir cliqué sur un lien de confirmation. L’email de bienvenue comporte un bouton « Confirmer mon adresse email », mais celui-ci ne conditionne rien. Nous ne pouvons donc pas affirmer que les adresses email de nos comptes ont été validées par leur titulaire.
- Sécurité au niveau des lignes (Row Level Security) de PostgreSQL activée sur l’ensemble des tables applicatives, avec des règles d’accès par rôle : un client ne peut lire que ses propres données, un producteur que celles qui se rattachent à ses produits, l’accès complet étant réservé aux administrateurs.
- Cloisonnement des espaces par rôle applicatif appliqué également en amont, au niveau du routage : espace client, espace producteur et espace d’administration sont séparés.
- Cloisonnement du stockage des fichiers : les photographies déposées par un producteur sont enregistrées dans un espace qui lui est propre, et les règles d’accès vérifient cette appartenance. Un producteur ne peut ni écraser ni supprimer les fichiers d’un autre.
Intégrité des transactions et des échanges
- Communications chiffrées en transit par HTTPS/TLS, mises en œuvre par la plateforme d’hébergement.
- Vérification de la signature cryptographique des notifications reçues de Stripe (webhooks) avant tout traitement : une notification non signée est rejetée.
- Protection des tâches planifiées par un secret partagé : une tâche ne peut être déclenchée sans ce secret.
- QR code de remise signé (HMAC-SHA256), à usage unique, expirant à sept jours, servi par un lien signé à durée limitée et non mis en cache.
- Empreinte SHA-256 des contrats de vente et des événements de traçabilité, garantissant leur non-altération après enregistrement.
Limitation des abus
- Limitation du nombre de créations de comptes par adresse IP (5 par 24 heures).
- Limitation de débit de l’assistant de support par adresse IP, plafond quotidien de consommation et interrupteur d’arrêt d’urgence.
- Filtrage des messages transmis à l’assistant : seuls les tours de conversation de l’utilisateur et de l’assistant sont transmis, à l’exclusion de toute instruction que l’utilisateur tenterait d’injecter.
Qualité des données entrantes
- Validation par schéma typé (Zod) des données reçues sur les points d’entrée d’inscription client et producteur, et de création de produits.
- Contrôle du type et de la taille des fichiers téléversés (images JPEG, PNG ou WebP, 5 Mo maximum), enregistrés sous un nom aléatoire dans un espace cloisonné par producteur.
Minimisation vis-à-vis des tiers
- Aucune donnée de carte bancaire ne transite par nos serveurs : la saisie s’effectue dans un composant hébergé par Stripe.
- L’assistant de support n’a aucun accès à la base de données.
12.2 Ce que nous ne prétendons pas
Nous n’affirmons pas mettre en œuvre un chiffrement de bout en bout, ni disposer d’une certification ISO 27001 ou équivalente, ni réaliser des audits de sécurité périodiques, ni pratiquer l’anonymisation de vos données. Aucun de ces éléments n’est établi à ce jour.
Aucun système d’information n’offre une sécurité absolue. Nous mettons en œuvre des mesures techniques et organisationnelles appropriées au sens de l’article 32 du RGPD, sans pouvoir garantir un résultat.
12.3 Violation de données
En cas de violation de données à caractère personnel susceptible d’engendrer un risque pour vos droits et libertés, nous en informerons la CNIL dans les 72 heures (art. 33 RGPD). Si la violation est susceptible d’engendrer un risque élevé, nous vous en informerons individuellement dans les meilleurs délais (art. 34 RGPD).
12.4 Votre part
La sécurité de votre compte dépend aussi de vous : choisissez un mot de passe qui vous est propre, ne le communiquez à personne, déconnectez-vous des postes partagés et signalez-nous immédiatement toute utilisation suspecte de votre compte.
13.Vos droits
13.1 Les droits dont vous disposez
| Droit | Ce qu’il permet | Texte |
|---|---|---|
| Accès | Savoir si nous traitons des données vous concernant, lesquelles, et en obtenir une copie | Art. 15 RGPD |
| Rectification | Faire corriger une donnée inexacte ou compléter une donnée incomplète | Art. 16 RGPD |
| Effacement | Faire supprimer vos données, dans les cas et limites prévus par le texte | Art. 17 RGPD |
| Limitation | Faire « geler » l’utilisation de vos données pendant l’examen d’une contestation | Art. 18 RGPD |
| Portabilité | Recevoir dans un format structuré et lisible par machine les données que vous nous avez fournies, pour les traitements fondés sur le contrat ou le consentement, et les transmettre à un autre organisme | Art. 20 RGPD |
| Opposition | Vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime (art. 5.1, traitements A7, A8, A9, A11, P6, P9, P10), et, sans avoir à vous justifier, à toute prospection commerciale | Art. 21 RGPD |
| Retrait du consentement | Retirer, à tout moment et aussi facilement que vous l’avez donné, un consentement que vous nous avez donné, sans que cela affecte la licéité de ce qui a été fait avant | Art. 7.3 RGPD |
| Directives post mortem | Définir des directives relatives à la conservation, à l’effacement et à la communication de vos données après votre décès | Art. 85 de la loi Informatique et Libertés |
13.2 Comment les exercer
Ce que vous pouvez faire vous-même, immédiatement, depuis votre compte :
| Action | Où |
|---|---|
| Corriger votre prénom, votre nom, votre téléphone | Espace client › Profil |
| Ajouter, modifier ou supprimer une adresse | Espace client › Adresses |
| Changer votre mot de passe | Espace client › Sécurité |
| Consulter vos commandes et vos contrats de vente | Espace client › Commandes |
| Régler ce que vous recevez par email | Espace client › Notifications (voir article 6.10) |
| Effacer l’historique de vos échanges avec l’assistant « Téo » | Bouton d’effacement dans la fenêtre de discussion |
| Modifier les informations de l’exploitation, les jours et horaires, la publication du téléphone et de l’email (producteurs) | Tableau de bord › Compte |
Votre adresse email de connexion n’est pas modifiable depuis l’interface : la modification doit nous être demandée par écrit.
Pour tout le reste, et en particulier pour l’accès, la portabilité, l’effacement, la limitation, l’opposition et la suppression de compte :
Écrivez à contact@teroova.fr, ou à contact@teroova.fr.
Il n’existe pas de procédure de suppression de compte en libre-service sur la Plateforme. Nous l’indiquons expressément plutôt que de laisser croire le contraire.
Précisez dans votre demande : le droit que vous exercez, l’adresse email associée à votre compte, et, si votre demande porte sur un élément précis, lequel. Cela nous évite de vous solliciter et accélère le traitement.
13.3 Nos délais et nos limites
Délai. Nous répondons dans un délai d’un mois à compter de la réception de votre demande. Ce délai peut être prolongé de deux mois supplémentaires en raison de la complexité ou du nombre de demandes ; nous vous en informons alors dans le mois initial, en vous en indiquant les motifs (art. 12.3 RGPD).
Vérification d’identité. Si nous avons un doute raisonnable sur votre identité, nous pouvons vous demander un justificatif (art. 12.6 RGPD). Ce justificatif est supprimé aussitôt la vérification effectuée.
Gratuité. L’exercice de vos droits est gratuit. Une demande manifestement infondée ou excessive, notamment par son caractère répétitif, peut donner lieu à des frais raisonnables ou à un refus motivé (art. 12.5 RGPD).
Limites du droit à l’effacement. Nous ne pourrons pas supprimer :
- les pièces comptables et les données de facturation, pendant 10 ans (art. L. 123-22 c. com.) ;
- les contrats de vente et leurs empreintes, ainsi que les événements de traçabilité, pendant la durée de conservation applicable, leur immuabilité est la condition même de leur valeur probante ;
- les données d’identification des producteurs exigées par la réglementation environnementale et fiscale (article 6.6), pendant la durée applicable à chacune ;
- les données nécessaires à la constatation, à l’exercice ou à la défense d’un droit en justice.
Dans ces cas, nous procédons à la suppression de tout ce qui peut l’être et vous indiquons précisément ce qui est conservé, sur quel fondement et jusqu’à quand.
Portée de nos réponses. Nous ne pouvons répondre que pour les traitements dont nous sommes responsables. Pour les données détenues par un producteur dans ses propres systèmes, adressez-vous à lui (article 3.2) ; pour les données détenues par Stripe au titre de ses obligations propres, adressez-vous à Stripe (article 3.4). Nous vous communiquerons les coordonnées utiles.
13.4 Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l’autorité de contrôle française (art. 77 du RGPD ; art. 8-I-2° d) de la loi Informatique et Libertés, aux termes duquel la CNIL traite les réclamations, en examine l’objet et informe leur auteur de l’état d’avancement et de l’issue de l’enquête dans un délai raisonnable) :
Commission Nationale de l’Informatique et des Libertés (CNIL)
3 place de Fontenoy, TSA 80715
75334 PARIS CEDEX 07
Téléphone : 01 53 73 22 22
Réclamation en ligne : https://www.cnil.fr/fr/plaintes
Vous pouvez également saisir l’autorité de contrôle de l’État membre de votre résidence habituelle ou de votre lieu de travail, ainsi que les juridictions compétentes (art. 79 RGPD).
14.Mineurs
14.1 Âge minimum
La Plateforme n’est pas destinée aux mineurs. La création d’un compte et la passation d’une commande sont réservées aux personnes âgées d’au moins 18 ans et juridiquement capables de contracter. Un compte producteur suppose en outre l’exercice d’une activité professionnelle déclarée.
En créant un compte, vous déclarez avoir au moins 18 ans.
14.2 Absence de vérification et engagement de retrait
Nous ne collectons pas de date de naissance et ne mettons en œuvre aucun dispositif de vérification de l’âge. Nous le disons expressément plutôt que de laisser supposer un contrôle qui n’existe pas.
Articulation avec l’âge du consentement numérique. L’article 45 de la loi Informatique et Libertés, pris en application de l’article 8 du RGPD, fixe à 15 ans l’âge auquel un mineur peut consentir seul à un traitement de données dans le cadre de l’offre directe de services de la société de l’information ; en deçà, le consentement doit être donné conjointement par le mineur et le titulaire de l’autorité parentale. Ce seuil de 15 ans ne s’applique pas ici : nos traitements ne reposent pas sur le consentement mais sur l’exécution du contrat, et la limite pertinente est celle de la capacité de contracter, soit 18 ans (articles 1145 et 1146 du code civil). L’âge minimum retenu par la Plateforme est donc de 18 ans.
En conséquence :
- nous ne traitons pas sciemment de données concernant des personnes de moins de 18 ans ;
- si nous apprenons qu’un compte a été créé par un mineur, nous procédons à sa fermeture et à la suppression des données associées, sous réserve des obligations légales de conservation ;
- si vous êtes titulaire de l’autorité parentale et constatez qu’un mineur a créé un compte, écrivez-nous à contact@teroova.fr : nous traiterons votre demande en priorité.
15.Cookies et stockage local
Le détail des cookies et des informations stockées dans votre navigateur figure dans la Politique cookies, qui fait partie intégrante de la présente politique.
En résumé : la Plateforme ne dépose aucun traceur publicitaire ni aucun outil de mesure d’audience. Seuls sont utilisés des cookies strictement nécessaires au fonctionnement du service, exemptés de consentement au titre de l’article 82 de la loi Informatique et Libertés. C’est la raison pour laquelle aucun bandeau de consentement ne vous est présenté.
Les pixels de suivi insérés dans les courriers électroniques relèvent du même article 82 et non du RGPD. Ils sont traités à l’article 5 de la Politique cookies, qui expose le régime applicable et l’état réel de nos envois, exclusivement transactionnels, sans newsletter ni email promotionnel.
16.Modification de la présente politique
Cette politique peut être modifiée pour tenir compte de l’évolution du service, de nos prestataires ou de la réglementation.
- Toute modification est signalée par la mise à jour du numéro de version et de la date figurant en tête du document.
- En cas de modification substantielle, nouvelle finalité, nouveau destinataire, nouveau transfert hors Union européenne, allongement d’une durée de conservation, nous vous en informons par un moyen approprié (email ou information visible sur la Plateforme) avant son entrée en vigueur, et, lorsque la loi l’exige, nous recueillons votre consentement.
- Les versions antérieures sont conservées et peuvent vous être communiquées sur demande.
17.Droit applicable
La présente politique est régie par le droit français et par le droit de l’Union européenne. Tout litige relatif à la protection de vos données personnelles relève de la compétence des juridictions françaises, sans préjudice de votre droit de saisir la juridiction du lieu de votre résidence habituelle (art. 79.2 RGPD).
18.Annexe 1 : Liste des prestataires
Nous publions la liste nominative de nos prestataires, avec l’entité contractante exacte. Deux colonnes sont volontairement distinctes :
- le pays de l’entité contractante, qui détermine le droit auquel elle est soumise et l’instrument de transfert applicable ;
- la localisation des serveurs, qui détermine où les données résident physiquement.
Ces deux éléments ne coïncident pas nécessairement, et une entité peut être soumise à une injonction d’une autorité de son pays d’établissement quelle que soit la localisation de ses serveurs. Nous préférons rendre ce point visible plutôt que de le taire.
| Entité contractante | Rôle RGPD | Pays de l’entité | Localisation des serveurs | Prestation |
|---|---|---|---|---|
| SUPABASE PTE. LTD. 65 Chulia Street #38-02/03, OCBC Centre, Singapour 049513 | Sous-traitant | Singapour, pas de décision d’adéquation | Vercel : Paris, France (région eu-west-3, point de présence cdg1) ; Supabase : Irlande (région eu-west-1). Les données restent hébergées dans l'Union européenne. | Base de données PostgreSQL, service d’authentification, stockage des photographies de produits |
| Vercel Inc. 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis d'Amérique | Sous-traitant | États-Unis, certifiée Data Privacy Framework, active jusqu’au 29 avril 2027 | Vercel : Paris, France (région eu-west-3, point de présence cdg1) ; Supabase : Irlande (région eu-west-1). Les données restent hébergées dans l'Union européenne. | Hébergement de l’application web, exécution des tâches planifiées |
| Stripe Payments Europe, Limited | Sous-traitant (exécution du paiement) | Irlande | Union européenne et États-Unis | Entité contractante commerciale pour l’encaissement, les abonnements et les virements aux producteurs |
| Stripe Technology Europe, Limited One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irlande | Sous-traitant | Irlande | Union européenne | Établissement de monnaie électronique agréé par la Banque centrale d’Irlande (référence C187865, agrément du 22 mars 2019). C’est cette entité, et non Stripe Payments Europe, qui détient l’agrément |
| Stripe, LLC | Responsable de traitement indépendant (anti-fraude, LCB-FT, vérification d’identité) | États-Unis, certifiée Data Privacy Framework, active du 11 mai 2026 au 11 mai 2027 | États-Unis | Lutte contre la fraude aux moyens de paiement ; vérification d’identité des producteurs |
| Sendinblue SAS (Brevo) | Sous-traitant | France | Union européenne (France, Belgique et Allemagne : Scaleway, OVH, Google Cloud et Hetzner). Certains sous-traitants ultérieurs de Brevo interviennent toutefois depuis les États-Unis, en particulier Datadog pour la supervision technique, Cloudflare pour la diffusion de contenu et Zendesk pour le support, sur le fondement des clauses contractuelles types et, le cas échéant, du Data Privacy Framework | Acheminement des emails transactionnels (relais SMTP) et des SMS transactionnels |
| OpenAI Ireland Ltd | Sous-traitant | Irlande, traitement aux États-Unis, jamais certifiée Data Privacy Framework | États-Unis | Modèle de langage de l’assistant de support « Téo » |
| Responsable de traitement indépendant | États-Unis | États-Unis | Calcul d’itinéraire, uniquement lorsqu’un membre de notre équipe logistique ouvre un lien de navigation depuis l’espace d’administration (art. 9.5). Aucun composant Google n’est intégré dans nos pages |
Cette annexe est tenue à jour à chaque changement de prestataire ou d’entité contractante d’un prestataire existant, le changement d’entité de Supabase, passée d’une société américaine à une société singapourienne, illustre que ce second cas est réel et qu’il modifie le régime des transferts sans qu’aucun changement de fournisseur n’intervienne. Toute modification est portée à la connaissance des utilisateurs conformément à l’article 16.
19.Annexe 2 : Historique des versions
| Version | Date | Modifications |
|---|---|---|
| 1.0.0 | 2 septembre 2026 | Version initiale. Remplace la page /privacy antérieure, dont le contenu était incomplet et partiellement inexact. |