Politique de confidentialité
Version 2026-08-23-v5. MyMokka est un logiciel de gestion destiné aux professionnels qui fabriquent leurs produits (artisans et créateurs). Les versions antérieures de cette politique restent consultables sur demande.
1. Responsable du traitement
Corentin OUDIN EI (MyMokka), entrepreneur individuel, 10 rue Florence Arthaud, 35470 Bain-de-Bretagne, France — SIREN 877 618 157.
Contact pour toute question relative aux données personnelles : mokka.support@gmail.com. MyMokka n'a pas désigné de délégué à la protection des données (non obligatoire au regard de son activité).
2. Deux rôles distincts
MyMokka est responsable de traitement pour les données nécessaires au fonctionnement du service : compte, profil, boutique, abonnement et paiement, assistance, e-mails, sécurité et journaux, preuves juridiques.
MyMokka est sous-traitant (article 28 du RGPD) pour les données que l'utilisateur professionnel enregistre lui-même dans son espace au sujet de ses propres clients ou contacts. Les conditions applicables figurent dans l'Accord relatif au traitement des données personnelles.
3. Données traitées
- Compte : adresse e-mail, identifiant, mode de connexion (mot de passe ou Google), dates de connexion et de confirmation, demandes de changement d'e-mail.
- Profil : prénom, nom, pays, département.
- Boutique : nom de la boutique, secteur d'activité, code d'accès, propriétaire, dates de création et de suppression.
- Abonnement et paiement : formule, périodicité, statut, dates de période, identifiants Stripe (client, abonnement, tarif). Aucune donnée de carte bancaire n'est reçue ni stockée par MyMokka : la saisie se fait directement chez Stripe.
- Assistance : catégorie, description du message, e-mail, boutique concernée, statut et notes de suivi.
- Preuves juridiques : acceptation des conditions générales et demande d'exécution immédiate (version, date), demandes de rétractation (identité, e-mail, motif, montant, décision).
- E-mails : destinataire, modèle envoyé, statut d'envoi, erreurs, désinscriptions et adresses en échec durable, rappels de renouvellement envoyés.
- Sécurité et journaux : journal d'activité métier (action, entité, description, page d'origine) et journal d'administration (action, cible, résultat, motif).
- Anti-abus de l'essai gratuit : empreinte irréversible (HMAC) de l'adresse e-mail normalisée, sans conservation de l'adresse elle-même, afin d'empêcher plusieurs essais gratuits pour une même identité.
- Données métier saisies par l'utilisateur : matières premières, recettes et compositions, fabrications, produits finis, stocks et mouvements, commandes clients, ventes, coûts de revient et marges, photographies de produits.
- Mesure d'audience (uniquement après votre acceptation) : informations techniques et de navigation traitées par Google Analytics 4 — identifiant de cookie de mesure, pages consultées (adresses anonymisées, sans identifiant métier ni paramètre d'URL), horodatage, type d'appareil, navigateur, langue, pays / région approximatifs déduits de l'adresse IP.
MyMokka n'utilise aucun traceur publicitaire (pas de Google Ads, pas de remarketing, pas de signaux publicitaires ni d'identifiant utilisateur transmis) et ne réalise aucun profilage ni décision automatisée produisant des effets juridiques. Aucune donnée de compte, de boutique ou de client n'est transmise à l'outil de mesure d'audience.
4. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Création du compte, authentification, fourniture du service | Exécution du contrat |
| Gestion de l'abonnement, facturation et paiement | Exécution du contrat |
| Assistance et réponse aux demandes | Exécution du contrat |
| E-mails de service (confirmation, réinitialisation, rappels de renouvellement) | Exécution du contrat et obligation légale |
| Preuves de consentement aux conditions générales et de rétractation | Obligation légale |
| Conservation des pièces comptables | Obligation légale |
| Journaux de sécurité et d'administration, prévention des abus | Intérêt légitime (sécurité, intégrité du service) |
| Empreinte HMAC anti-rejeu de l'essai gratuit | Intérêt légitime (prévention des abus de l'offre d'essai) |
| Amélioration et maintenance du service | Intérêt légitime |
| Mesure d'audience et amélioration du service (Google Analytics 4) | Consentement |
5. Durées de conservation
| Données | Durée |
|---|---|
| Compte, profil, boutiques, données métier | Toute la durée du compte |
| Boutique supprimée | Corbeille 30 jours, puis purge définitive (données et fichiers) |
| Journal d'activité métier | 12 mois |
| Journal d'envoi d'e-mails | 12 mois |
| Événements de paiement (webhooks) | Contenu détaillé de l'événement effacé à 12 mois ; trace technique restante (identifiant d'événement, type, statut, date) supprimée à 24 mois |
| Rappels de renouvellement envoyés | 24 mois |
| Journal d'administration | 3 ans |
| Registre anti-rejeu de l'essai (empreinte HMAC) | 3 ans |
| Demandes de rétractation | 5 ans |
| Données issues d'une boutique en ligne connectée (Shopify) — catalogue, commandes externes, journal technique de synchronisation | Conservées tant que la connexion est active et nécessaire au service ; 90 jours au maximum après déconnexion, puis suppression ou anonymisation automatique |
| Jetons d'accès de la boutique en ligne connectée | Supprimés immédiatement à la déconnexion |
| Preuves d'acceptation des conditions générales | 5 ans après la fin de la relation contractuelle (jamais supprimées tant qu'un abonnement est en cours) |
| Pièces et données comptables | 10 ans (article L.123-22 du Code de commerce) |
Ces durées sont appliquées par une routine de purge automatique exécutée quotidiennement.
5 bis. Boutiques en ligne connectées (Shopify)
Lorsque vous connectez une boutique Shopify, MyMokka reçoit uniquement les informations nécessaires à la gestion de votre atelier : catalogue (produits, variantes, références), et commandes (numéro, date, montants, articles commandés). MyMokka ne stocke aucune donnée personnelle de vos clients : nom, adresse e-mail, adresse postale, téléphone et notes sont retirés avant tout enregistrement.
- Tant que la connexion est active, seules les données nécessaires au fonctionnement de MyMokka sont conservées.
- À la déconnexion, les jetons d'accès sont supprimés immédiatement et une échéance de suppression est enregistrée à 90 jours.
- Passé ce délai, une purge serveur automatique supprime le journal des événements, les lignes de commande externes, les commandes externes non utilisées, le catalogue importé et les associations de produits ; les commandes externes déjà rattachées à une commande MyMokka sont conservées de façon anonymisée (identifiant et numéro Shopify retirés) pour les seules obligations comptables.
- Une reconnexion de la même boutique avant l'échéance annule la purge et reprend l'historique.
- Vos données MyMokka (produits, recettes, productions, stocks, ventes, commandes) ne sont jamais supprimées par cette purge.
6. Suppression du compte
Lors de la suppression définitive d'un compte :
- les abonnements payants en cours sont annulés chez Stripe ;
- les photographies d'articles sont supprimées du stockage avant toute suppression en base ; en cas d'échec, la suppression est interrompue pour éviter des fichiers orphelins ;
- les boutiques, données métier, profils et accès sont supprimés ;
- le compte d'authentification est supprimé.
Sont conservés au-delà de la suppression, aux durées indiquées ci-dessus :
- les demandes de rétractation (5 ans) et les preuves d'acceptation des conditions générales (5 ans à compter de la fin de la relation contractuelle) ;
- les journaux d'administration relatifs à l'opération de suppression (3 ans) ;
- l'empreinte HMAC de l'essai gratuit (3 ans) ;
- les documents comptables et factures, y compris chez Stripe (10 ans).
6 bis. MyMokka Scan (fonctionnalité retirée)
La fonctionnalité « MyMokka Scan » (analyse de photographies d'articles), réservée aux boutiques Achat / Revente, est retirée du service depuis le 23 août 2026. Aucune photographie n'est plus transmise à un prestataire d'analyse et aucune nouvelle analyse ne peut être déclenchée.
- aucun transfert de photographies vers OpenAI n'a plus lieu à ce titre ;
- les journaux techniques d'analyse éventuellement subsistants sont conservés au maximum 45 jours puis purgés automatiquement ;
- les photographies antérieurement enregistrées avec un article suivent les règles normales de conservation et de suppression des données métier.
7. Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni transmises à des tiers à des fins publicitaires. Elles sont accessibles à l'éditeur et aux prestataires techniques suivants, agissant comme sous-traitants actuellement utilisés :
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Supabase | Base de données, authentification, stockage de fichiers | Union européenne — AWS eu-central-1 (Francfort) |
| Lovable | Hébergement et distribution de l'application | Union européenne / États-Unis selon les composants |
| Stripe | Paiement, abonnements, facturation | Union européenne / États-Unis |
| Resend | Envoi des e-mails transactionnels | Union européenne / États-Unis |
| Google Ireland Ltd. (Google Analytics 4) | Mesure d'audience, activée uniquement après votre acceptation | Union européenne / États-Unis |
Sous-traitants historiques (plus utilisés)
Le prestataire ci-dessous est intervenu par le passé. Il n'est plus utilisé et ne reçoit plus aucune donnée : aucun nouveau transfert n'est effectué depuis le 23 août 2026. Il est mentionné pour la transparence des traitements antérieurs.
| Prestataire | Traitement historique | Localisation des données |
|---|---|---|
| OpenAI (historique — plus utilisé) | Analyse des photographies transmises via MyMokka Scan, jusqu'au 23 août 2026 | États-Unis (clauses contractuelles types) |
Les données peuvent également être communiquées aux autorités compétentes lorsque la loi l'exige.
8. Transferts hors Union européenne
La base de données, l'authentification et les fichiers sont hébergés dans l'Union européenne (Francfort, Allemagne).
Certains prestataires sont établis aux États-Unis ou peuvent y accéder pour des besoins d'exploitation et de support. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne prévues dans les accords de traitement de ces prestataires et, le cas échéant, par la certification au cadre de protection des données UE–États-Unis (Data Privacy Framework) lorsqu'elle est applicable au prestataire concerné.
Lorsque vous acceptez la mesure d'audience, les données de navigation collectées sont traitées par Google (Google Ireland Ltd.) et peuvent être transférées vers les États-Unis dans les conditions prévues par les accords de traitement de Google. Si vous refusez, aucune donnée n'est transmise à Google Analytics.
10. Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.
- Accès et rectification : directement depuis votre espace (profil, boutique, données métier).
- Portabilité : exports CSV et archive ZIP disponibles dans l'espace « Données & sécurité ».
- Effacement : suppression d'une boutique (corbeille 30 jours) ou demande de suppression du compte.
- Autres demandes : mokka.support@gmail.com.
Une réponse est apportée dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe. Un justificatif d'identité peut être demandé en cas de doute raisonnable.
Vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
11. Données sensibles et mineurs
MyMokka n'est pas conçu pour traiter des catégories particulières de données (santé, biométrie, opinions, convictions, appartenance syndicale, vie ou orientation sexuelle) ni des données relatives à des condamnations pénales. Les utilisateurs s'engagent à ne pas en enregistrer dans les champs libres du service.
Le service est réservé aux personnes majeures et capables agissant dans un cadre professionnel. Il ne s'adresse pas aux mineurs et aucune donnée n'est collectée sciemment à leur sujet.
12. Sécurité
- chiffrement des échanges en transit (HTTPS/TLS) ;
- cloisonnement strict des données par compte et par boutique au niveau de la base ;
- authentification déléguée à un fournisseur spécialisé, sessions révocables ;
- accès aux photographies par URL signées à durée limitée ;
- journaux d'administration immuables ;
- sauvegardes gérées par l'hébergeur de base de données ;
- secrets d'exploitation stockés dans un coffre-fort, jamais exposés côté navigateur.
Aucune certification de sécurité (ISO 27001, SOC 2, HDS) n'est revendiquée.
13. Modifications
Cette politique peut évoluer avec le service ou la réglementation. La version en vigueur est celle publiée sur cette page, avec sa date de version. En cas de modification substantielle, les utilisateurs concernés en sont informés par un moyen approprié.
