Politique de confidentialité
Comment RGATT collecte, utilise et protège vos données personnelles, conformément au Règlement (UE) 2016/679 (RGPD).
01Responsable de traitement
Le responsable de traitement est RGATT SAS, SIREN 107 414 757, dont le siège social est situé 47 rue Vivienne, 75002 Paris, France (voir les mentions légales). Pour toute question relative aux données : privacy@rgatt.com.
02Données collectées
- Identité et compte : email, nom d’utilisateur, méthode de connexion (email, Google, portefeuille).
- Données d’enregistrement et de provenance : détails de la montre, numéro de série chiffré, événements d’authentification et de changement de statut, historique des transferts de propriété.
- Données d’abonnement et de paiement : collectées et traitées directement par Stripe ; RGATT n’a pas accès aux coordonnées bancaires complètes.
- Données techniques : adresse IP, appareil, navigateur, journaux d’usage (sécurité, prévention de la fraude).
- Données on-chain : adresse de portefeuille publique et événements de provenance. Une adresse de portefeuille est pseudonyme et non anonyme : c’est une donnée personnelle au sens du RGPD, publique et permanente par nature. Aucun nom, email ou numéro de série n’est jamais inscrit en chaîne en clair.
03Finalités et bases légales
- Fournir le service (compte, enregistrement, traçabilité, transferts) - exécution du contrat.
- Paiement et anti-fraude - obligation légale et exécution du contrat (via Stripe).
- Fiscalité (TVA, facturation) - obligation légale.
- Communications transactionnelles (emails de statut) - exécution du contrat.
- Amélioration du service et sécurité - intérêt légitime.
- Communications marketing - consentement (révocable à tout moment).
04Destinataires et sous-traitants
RGATT ne vend pas vos données. Elles sont partagées avec des prestataires agissant comme sous-traitants, strictement pour les finalités ci-dessus :
- Stripe - abonnements et paiements uniques.
- Privy - authentification et portefeuille.
- Supabase - base de données (UE).
- Vercel - hébergement et stockage de fichiers.
- Resend - emails transactionnels.
- Upstash - cache technique.
- Sentry - supervision des erreurs. Les rapports de diagnostic peuvent contenir incidemment des identifiants techniques.
- Discord - alertes opérationnelles internes. RGATT s’envoie une notification lors d’événements significatifs (une connexion, un incident de paiement). Ces notifications identifient le compte par sa seule adresse de portefeuille.
La fonctionnalité Discover envoie une requête à Mistral et Tavily pour rechercher une référence de montre. Cette requête ne contient que la marque et la référence que vous avez saisies, jamais votre identité, votre compte ni aucune autre donnée personnelle ; ces prestataires ne traitent donc pas de données personnelles pour notre compte.
05Transferts hors Union européenne
Votre fiche en base de données est stockée dans l’Union européenne. Plusieurs des prestataires ci-dessus sont établis hors de l’UE ou peuvent y traiter des données : Vercel, Privy, Resend, Sentry et Discord (États-Unis). Les paiements sont gérés par Stripe Payments Europe, établi en Irlande, qui peut transférer des données vers sa maison mère américaine.
Ces transferts sont encadrés par des garanties appropriées au titre du chapitre V du RGPD : clauses contractuelles types de la Commission européenne, ou certification au titre du EU-US Data Privacy Framework lorsque le prestataire y adhère.
06Durées de conservation
- Compte : pendant la durée d’utilisation, puis suppression ou anonymisation.
- Données de facturation : conservées selon les obligations légales (comptables et fiscales, généralement 10 ans).
- Journaux techniques : durée limitée à des fins de sécurité.
- Données on-chain : permanentes et techniquement impossibles à effacer ou modifier, ce qui est la raison d’être d’un registre de provenance infalsifiable. C’est une limite réelle aux droits d’effacement et de rectification, que nous énonçons franchement plutôt que de laisser entendre le contraire : ce qui est inscrit en chaîne y demeure. Nous limitons donc les inscriptions on-chain au strict minimum (une adresse de portefeuille et un type d’événement), tout ce qui peut être effacé étant conservé hors chaîne dans notre base, où l’effacement et la rectification s’appliquent.
07Vos droits
En vertu du RGPD, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de retirer votre consentement et de définir des directives post-mortem.
Pour les exercer : privacy@rgatt.com. La suppression du compte est également disponible depuis votre profil.
Une limite énoncée franchement : les données déjà inscrites sur la blockchain publique ne peuvent être effacées ni corrigées par quiconque, y compris nous. L’effacement et la rectification s’appliquent pleinement à tout ce qui est conservé dans notre propre base, où résident toutes les données identifiantes. Voir la section « Durées de conservation » ci-dessus.
08Sécurité
RGATT met en œuvre des mesures techniques et organisationnelles appropriées (chiffrement des données sensibles, contrôle d’accès, prestataires conformes) pour protéger vos données contre l’accès non autorisé, la perte ou l’altération.
09Contact et réclamations
Toute question : privacy@rgatt.com. Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).