Politique de confidentialité
Version du 19 juin 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via l'application et le site Marmott (ci-après « Marmott ») est :
SAS MARMOTT, société par actions simplifiée au capital de 1 000 €, immatriculée au RCS d'Antibes sous le numéro 999 565 393(SIRET 999 565 393 00017, TVA intracommunautaire FR70 999 565 393), dont le siège social est situé 3030 chemin de Saint-Bernard, 06220 Vallauris.
Contact pour toute question relative aux données personnelles :support@marmott.app (objet « Données personnelles ») — téléphone : 06 63 78 49 81.
2. Données collectées
Marmott collecte les catégories de données suivantes :
- Identification : nom, prénom, email, numéro de téléphone, date de naissance, pseudonyme, mot de passe (haché)
- Données professionnelles : SIRET, raison sociale, statut juridique, nom de la boutique, adresse de l'établissement
- Vérification d'identité (KYC) : pièce d'identité, selfie et données biométriques de comparaison faciale, traités exclusivement par Stripe Identity (sous-traitant) ; Marmott n'en conserve que l'identifiant de session et le statut de vérification, jamais les pièces ni la biométrie (voir §3)
- Données de paiement : traitées par Stripe (PCI-DSS). Marmott ne stocke aucune donnée de carte ; sont conservées les métadonnées d'un moyen de paiement enregistré (type, marque, 4 derniers chiffres, expiration) et les références de mandat SEPA. L'IBAN est transmis à Stripe et non stocké par Marmott
- Contenu utilisateur : photos de montures, demandes de monture, offres, messages échangés via la messagerie interne (y compris une version d'origine non filtrée conservée pour la modération et la gestion des litiges), pièces jointes et leurs métadonnées (type, nom, taille), avis et notes
- Transaction & logistique : historique des Transactions, factures, numéro de suivi et transporteur
- Parrainage & équipe : code de parrainage, lien parrain/filleul, invitations de membres d'équipe (adresse email du collaborateur invité)
- Données techniques & d'usage : token de notification push et plateforme de l'appareil, date de dernière activité, journaux d'authentification et de sécurité, tentatives de réinitialisation de mot de passe
- Données de diagnostic (rapports d'erreur) : en cas de plantage de l'application, un rapport technique (trace d'erreur, modèle d'appareil, version de l'app, identifiant interne non nominatif) est transmis à notre outil de supervision Sentry
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Création et gestion du compte (y compris comptes d'équipe) | Exécution du contrat |
| Vérification d'identité (KYC), y compris données biométriques | Obligation légale (LCB-FT) |
| Mise en relation, messagerie, avis et notation | Exécution du contrat |
| Traitement des paiements, séquestre et facturation | Exécution du contrat / obligation légale (comptable) |
| Modération des contenus (conservation des messages d'origine) | Intérêt légitime |
| Notifications push transactionnelles et de service | Intérêt légitime |
| Notifications / messages de réengagement (marketing) | Consentement |
| Prévention de la fraude et sécurité | Intérêt légitime |
| Diagnostic technique et amélioration de la stabilité | Intérêt légitime |
Données biométriques : la vérification d'identité repose sur une comparaison faciale, qui constitue une donnée sensible au sens de l'article 9 du RGPD. Ce traitement est mis en œuvre par Stripe Identity aux fins du respect de nos obligations LCB-FT. Marmott ne reçoit ni ne conserve ces données biométriques.
4. Destinataires et sous-traitants
Vos données sont transmises aux sous-traitants suivants, soumis à des engagements contractuels conformes au RGPD :
- Stripe Payments Europe Ltd (Irlande, avec transferts vers Stripe Inc. — États-Unis) — paiements, séquestre et vérification d'identité
- Render Services Inc. (société américaine ; hébergement de l'API et de la base de données PostgreSQL dans la région Union européenne — Francfort)
- Cloudflare R2 (États-Unis) — stockage des fichiers (photos, documents, factures)
- Vercel Inc. (États-Unis) — hébergement du site web
- Expo (États-Unis) et les services Apple (APNs) / Google (FCM) — acheminement des notifications push
- Resend (États-Unis) — envoi des emails transactionnels
- Functional Software, Inc. (Sentry) (États-Unis) — rapports d'erreur et supervision technique
- WhatsApp / Meta — notifications opérationnelles internes à notre équipe (une alerte d'inscription peut contenir le nom, l'email, la ville et le téléphone du nouvel inscrit)
Certains de ces sous-traitants sont situés ou transfèrent des données hors de l'Union européenne (notamment aux États-Unis). Ces transferts sont encadrés par des garanties appropriées : décision d'adéquation (EU-US Data Privacy Framework, lorsque le sous-traitant y adhère) ou Clauses Contractuelles Types de la Commission européenne.
5. Durée de conservation et suppression du compte
- Compte actif : tant que le compte existe
- Suppression du compte : à votre demande depuis l'Application, vos données personnelles sont anonymisées sans délai. Certaines données sont toutefois conservées au titre d'obligations légales (ci-dessous) ou pour la finalisation des Transactions et reversements en cours
- Données de facturation et comptables : 10 ans (Code de commerce)
- Données de vérification d'identité (KYC) : 5 ans après la fin de la relation contractuelle (LCB-FT)
- Messages d'origine conservés pour la modération : jusqu'à 1 an après la Transaction concernée
- Journaux techniques et de sécurité : 12 mois
- Rapports d'erreur (Sentry) : 90 jours
6. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès, de rectification, d'effacement
- Droit à la limitation et à l'opposition au traitement
- Droit à la portabilité de vos données
- Droit de retirer votre consentement à tout moment (notamment pour les messages de réengagement)
- Droit de définir des directives post-mortem
Pour exercer ces droits :support@marmott.app. Vous disposez également du droit d'introduire une réclamation auprès de laCNIL.
7. Décisions automatisées
Marmott ne prend pas de décision produisant des effets juridiques sur votre seule base d'un traitement automatisé sans intervention humaine. Les mesures de prévention de la fraude peuvent générer des alertes, mais toute décision de refus ou de suspension d'un compte fait l'objet d'un examen humain. Vous pouvez contester une telle décision en nous contactant.
8. Sécurité
Marmott met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement TLS, mots de passe hachés, limitation du débit (rate limiting), cloisonnement des accès et journalisation. Les comptes d'administration sont protégés par une double authentification (2FA). L'accès du personnel habilité aux données et au contenu des conversations est restreint aux finalités de modération, de prévention de la fraude et de gestion des litiges, et journalisé (chaque consultation est tracée).
9. Cookies
L'application mobile Marmott n'utilise pas de cookies. Le site web n'utilise que des cookies strictement nécessaires à son fonctionnement ; les polices d'écriture sont auto-hébergées et aucun service tiers de publicité ou de mesure d'audience n'est chargé. Aucun cookie publicitaire ou de traçage tiers n'est déposé.
10. Modifications
La présente politique peut être modifiée. Les utilisateurs seront notifiés de toute modification substantielle par email ou notification dans l'application.