Politique de confidentialité

Version 2026-08-23-v5. MyMokka est un logiciel de gestion destiné aux professionnels qui fabriquent leurs produits (artisans et créateurs). Les versions antérieures de cette politique restent consultables sur demande.

1. Responsable du traitement

Corentin OUDIN EI (MyMokka), entrepreneur individuel, 10 rue Florence Arthaud, 35470 Bain-de-Bretagne, France — SIREN 877 618 157.

Contact pour toute question relative aux données personnelles : mokka.support@gmail.com. MyMokka n'a pas désigné de délégué à la protection des données (non obligatoire au regard de son activité).

2. Deux rôles distincts

MyMokka est responsable de traitement pour les données nécessaires au fonctionnement du service : compte, profil, boutique, abonnement et paiement, assistance, e-mails, sécurité et journaux, preuves juridiques.

MyMokka est sous-traitant (article 28 du RGPD) pour les données que l'utilisateur professionnel enregistre lui-même dans son espace au sujet de ses propres clients ou contacts. Les conditions applicables figurent dans l'Accord relatif au traitement des données personnelles.

3. Données traitées

  • Compte : adresse e-mail, identifiant, mode de connexion (mot de passe ou Google), dates de connexion et de confirmation, demandes de changement d'e-mail.
  • Profil : prénom, nom, pays, département.
  • Boutique : nom de la boutique, secteur d'activité, code d'accès, propriétaire, dates de création et de suppression.
  • Abonnement et paiement : formule, périodicité, statut, dates de période, identifiants Stripe (client, abonnement, tarif). Aucune donnée de carte bancaire n'est reçue ni stockée par MyMokka : la saisie se fait directement chez Stripe.
  • Assistance : catégorie, description du message, e-mail, boutique concernée, statut et notes de suivi.
  • Preuves juridiques : acceptation des conditions générales et demande d'exécution immédiate (version, date), demandes de rétractation (identité, e-mail, motif, montant, décision).
  • E-mails : destinataire, modèle envoyé, statut d'envoi, erreurs, désinscriptions et adresses en échec durable, rappels de renouvellement envoyés.
  • Sécurité et journaux : journal d'activité métier (action, entité, description, page d'origine) et journal d'administration (action, cible, résultat, motif).
  • Anti-abus de l'essai gratuit : empreinte irréversible (HMAC) de l'adresse e-mail normalisée, sans conservation de l'adresse elle-même, afin d'empêcher plusieurs essais gratuits pour une même identité.
  • Données métier saisies par l'utilisateur : matières premières, recettes et compositions, fabrications, produits finis, stocks et mouvements, commandes clients, ventes, coûts de revient et marges, photographies de produits.
  • Mesure d'audience (uniquement après votre acceptation) : informations techniques et de navigation traitées par Google Analytics 4 — identifiant de cookie de mesure, pages consultées (adresses anonymisées, sans identifiant métier ni paramètre d'URL), horodatage, type d'appareil, navigateur, langue, pays / région approximatifs déduits de l'adresse IP.

MyMokka n'utilise aucun traceur publicitaire (pas de Google Ads, pas de remarketing, pas de signaux publicitaires ni d'identifiant utilisateur transmis) et ne réalise aucun profilage ni décision automatisée produisant des effets juridiques. Aucune donnée de compte, de boutique ou de client n'est transmise à l'outil de mesure d'audience.

4. Finalités et bases légales

FinalitéBase légale
Création du compte, authentification, fourniture du serviceExécution du contrat
Gestion de l'abonnement, facturation et paiementExécution du contrat
Assistance et réponse aux demandesExécution du contrat
E-mails de service (confirmation, réinitialisation, rappels de renouvellement)Exécution du contrat et obligation légale
Preuves de consentement aux conditions générales et de rétractationObligation légale
Conservation des pièces comptablesObligation légale
Journaux de sécurité et d'administration, prévention des abusIntérêt légitime (sécurité, intégrité du service)
Empreinte HMAC anti-rejeu de l'essai gratuitIntérêt légitime (prévention des abus de l'offre d'essai)
Amélioration et maintenance du serviceIntérêt légitime
Mesure d'audience et amélioration du service (Google Analytics 4)Consentement

5. Durées de conservation

DonnéesDurée
Compte, profil, boutiques, données métierToute la durée du compte
Boutique suppriméeCorbeille 30 jours, puis purge définitive (données et fichiers)
Journal d'activité métier12 mois
Journal d'envoi d'e-mails12 mois
Événements de paiement (webhooks)Contenu détaillé de l'événement effacé à 12 mois ; trace technique restante (identifiant d'événement, type, statut, date) supprimée à 24 mois
Rappels de renouvellement envoyés24 mois
Journal d'administration3 ans
Registre anti-rejeu de l'essai (empreinte HMAC)3 ans
Demandes de rétractation5 ans
Données issues d'une boutique en ligne connectée (Shopify) — catalogue, commandes externes, journal technique de synchronisationConservées tant que la connexion est active et nécessaire au service ; 90 jours au maximum après déconnexion, puis suppression ou anonymisation automatique
Jetons d'accès de la boutique en ligne connectéeSupprimés immédiatement à la déconnexion
Preuves d'acceptation des conditions générales5 ans après la fin de la relation contractuelle (jamais supprimées tant qu'un abonnement est en cours)
Pièces et données comptables10 ans (article L.123-22 du Code de commerce)

Ces durées sont appliquées par une routine de purge automatique exécutée quotidiennement.

5 bis. Boutiques en ligne connectées (Shopify)

Lorsque vous connectez une boutique Shopify, MyMokka reçoit uniquement les informations nécessaires à la gestion de votre atelier : catalogue (produits, variantes, références), et commandes (numéro, date, montants, articles commandés). MyMokka ne stocke aucune donnée personnelle de vos clients : nom, adresse e-mail, adresse postale, téléphone et notes sont retirés avant tout enregistrement.

  • Tant que la connexion est active, seules les données nécessaires au fonctionnement de MyMokka sont conservées.
  • À la déconnexion, les jetons d'accès sont supprimés immédiatement et une échéance de suppression est enregistrée à 90 jours.
  • Passé ce délai, une purge serveur automatique supprime le journal des événements, les lignes de commande externes, les commandes externes non utilisées, le catalogue importé et les associations de produits ; les commandes externes déjà rattachées à une commande MyMokka sont conservées de façon anonymisée (identifiant et numéro Shopify retirés) pour les seules obligations comptables.
  • Une reconnexion de la même boutique avant l'échéance annule la purge et reprend l'historique.
  • Vos données MyMokka (produits, recettes, productions, stocks, ventes, commandes) ne sont jamais supprimées par cette purge.

6. Suppression du compte

Lors de la suppression définitive d'un compte :

  • les abonnements payants en cours sont annulés chez Stripe ;
  • les photographies d'articles sont supprimées du stockage avant toute suppression en base ; en cas d'échec, la suppression est interrompue pour éviter des fichiers orphelins ;
  • les boutiques, données métier, profils et accès sont supprimés ;
  • le compte d'authentification est supprimé.

Sont conservés au-delà de la suppression, aux durées indiquées ci-dessus :

  • les demandes de rétractation (5 ans) et les preuves d'acceptation des conditions générales (5 ans à compter de la fin de la relation contractuelle) ;
  • les journaux d'administration relatifs à l'opération de suppression (3 ans) ;
  • l'empreinte HMAC de l'essai gratuit (3 ans) ;
  • les documents comptables et factures, y compris chez Stripe (10 ans).

6 bis. MyMokka Scan (fonctionnalité retirée)

La fonctionnalité « MyMokka Scan » (analyse de photographies d'articles), réservée aux boutiques Achat / Revente, est retirée du service depuis le 23 août 2026. Aucune photographie n'est plus transmise à un prestataire d'analyse et aucune nouvelle analyse ne peut être déclenchée.

  • aucun transfert de photographies vers OpenAI n'a plus lieu à ce titre ;
  • les journaux techniques d'analyse éventuellement subsistants sont conservés au maximum 45 jours puis purgés automatiquement ;
  • les photographies antérieurement enregistrées avec un article suivent les règles normales de conservation et de suppression des données métier.

7. Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni transmises à des tiers à des fins publicitaires. Elles sont accessibles à l'éditeur et aux prestataires techniques suivants, agissant comme sous-traitants actuellement utilisés :

PrestataireRôleLocalisation des données
SupabaseBase de données, authentification, stockage de fichiersUnion européenne — AWS eu-central-1 (Francfort)
LovableHébergement et distribution de l'applicationUnion européenne / États-Unis selon les composants
StripePaiement, abonnements, facturationUnion européenne / États-Unis
ResendEnvoi des e-mails transactionnelsUnion européenne / États-Unis
Google Ireland Ltd. (Google Analytics 4)Mesure d'audience, activée uniquement après votre acceptationUnion européenne / États-Unis

Sous-traitants historiques (plus utilisés)

Le prestataire ci-dessous est intervenu par le passé. Il n'est plus utilisé et ne reçoit plus aucune donnée : aucun nouveau transfert n'est effectué depuis le 23 août 2026. Il est mentionné pour la transparence des traitements antérieurs.

PrestataireTraitement historiqueLocalisation des données
OpenAI (historique — plus utilisé)Analyse des photographies transmises via MyMokka Scan, jusqu'au 23 août 2026États-Unis (clauses contractuelles types)

Les données peuvent également être communiquées aux autorités compétentes lorsque la loi l'exige.

8. Transferts hors Union européenne

La base de données, l'authentification et les fichiers sont hébergés dans l'Union européenne (Francfort, Allemagne).

Certains prestataires sont établis aux États-Unis ou peuvent y accéder pour des besoins d'exploitation et de support. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne prévues dans les accords de traitement de ces prestataires et, le cas échéant, par la certification au cadre de protection des données UE–États-Unis (Data Privacy Framework) lorsqu'elle est applicable au prestataire concerné.

Lorsque vous acceptez la mesure d'audience, les données de navigation collectées sont traitées par Google (Google Ireland Ltd.) et peuvent être transférées vers les États-Unis dans les conditions prévues par les accords de traitement de Google. Si vous refusez, aucune donnée n'est transmise à Google Analytics.

9. Cookies et stockage local

MyMokka n'utilise aucun cookie publicitaire. Deux catégories seulement sont utilisées : des traceurs strictement nécessaires au fonctionnement du service (exemptés de consentement) et, uniquement après votre acceptation, la mesure d'audience Google Analytics 4.

Nécessaires (sans consentement)

  • Session : stockage local du navigateur pour maintenir la connexion au compte et la boutique active.
  • Préférences d'interface : stockage local (options d'affichage, dernier onglet consulté).
  • Stripe : cookies déposés par le formulaire de paiement, uniquement sur les pages de paiement, pour la sécurité et la lutte contre la fraude. Le script Stripe n'est chargé que lorsqu'un paiement est ouvert.
  • Connexion Google (facultative) : cookies déposés par Google lors de l'authentification.
  • Choix de consentement : stockage local de votre décision (accepté / refusé), de sa version et de sa date.

Mesure d'audience (après acceptation)

  • Outil : Google Analytics 4, activé uniquement si vous cliquez sur « Accepter ». Tant qu'aucun choix n'est fait, ou en cas de refus, aucun script Google n'est chargé et aucune requête n'est envoyée à Google.
  • Cookies concernés : _ga et _ga_<identifiant de flux>, déposés par Google Analytics sur le domaine mymokka.fr.
  • Finalité : distinguer les visiteurs et les sessions, mesurer la fréquentation et améliorer le service. Aucune publicité, aucun remarketing, aucun identifiant utilisateur.
  • Durée du choix : votre décision est mémorisée 6 mois dans votre navigateur, puis vous est redemandée.

Vous pouvez refuser dès le premier affichage, ou retirer une acceptation à tout moment via le lien « Gérer mes cookies » présent en pied de page et dans les paramètres de l'application. Le retrait supprime les cookies _ga et _ga_* et interrompt immédiatement toute mesure. Refuser n'empêche pas d'utiliser MyMokka.

Le stockage local peut être effacé à tout moment depuis les réglages du navigateur ; cela entraîne la déconnexion du compte.

10. Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.

  • Accès et rectification : directement depuis votre espace (profil, boutique, données métier).
  • Portabilité : exports CSV et archive ZIP disponibles dans l'espace « Données & sécurité ».
  • Effacement : suppression d'une boutique (corbeille 30 jours) ou demande de suppression du compte.
  • Autres demandes : mokka.support@gmail.com.

Une réponse est apportée dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe. Un justificatif d'identité peut être demandé en cas de doute raisonnable.

Vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

11. Données sensibles et mineurs

MyMokka n'est pas conçu pour traiter des catégories particulières de données (santé, biométrie, opinions, convictions, appartenance syndicale, vie ou orientation sexuelle) ni des données relatives à des condamnations pénales. Les utilisateurs s'engagent à ne pas en enregistrer dans les champs libres du service.

Le service est réservé aux personnes majeures et capables agissant dans un cadre professionnel. Il ne s'adresse pas aux mineurs et aucune donnée n'est collectée sciemment à leur sujet.

12. Sécurité

  • chiffrement des échanges en transit (HTTPS/TLS) ;
  • cloisonnement strict des données par compte et par boutique au niveau de la base ;
  • authentification déléguée à un fournisseur spécialisé, sessions révocables ;
  • accès aux photographies par URL signées à durée limitée ;
  • journaux d'administration immuables ;
  • sauvegardes gérées par l'hébergeur de base de données ;
  • secrets d'exploitation stockés dans un coffre-fort, jamais exposés côté navigateur.

Aucune certification de sécurité (ISO 27001, SOC 2, HDS) n'est revendiquée.

13. Modifications

Cette politique peut évoluer avec le service ou la réglementation. La version en vigueur est celle publiée sur cette page, avec sa date de version. En cas de modification substantielle, les utilisateurs concernés en sont informés par un moyen approprié.