Politique de confidentialité (nLPD)
Miamgo · miamgo.shop — Version 2.6
1. Responsable du traitement
Le responsable du traitement est Stéphane Decor, Spalenring 63, 4055 Bâle, Suisse (« Miamgo », « nous »). « Miamgo » est un nom commercial ; il ne désigne pas une société distincte. Contact : contact@miamgo.shop.
2. Cadre légal
Le présent document décrit le traitement des données personnelles effectué via la Plateforme miamgo.shop (site et application), conformément à la nouvelle loi fédérale sur la protection des données (nLPD, RS 235.1) et à son ordonnance (OPDo). Les traitements sont licites, effectués de bonne foi et de manière proportionnée (art. 6 nLPD).
3. Catégories de données traitées
Clients : adresse e-mail (obligatoire pour commander, y compris sans compte) ; numéro de téléphone mobile (fourni volontairement, normalisé E.164) ; contenu de la commande (Produits, Marchand, lieu, créneau, montant) ; si compte : préférences (langue), historique. Pour les commandes sans compte (guest checkout), l'e-mail et le téléphone sont temporairement conservés dans le cache local du navigateur (localStorage) pendant trente (30) jours, aux seules fins de pré-remplir le formulaire lors d'une prochaine commande ; ces données ne quittent jamais l'appareil et sont automatiquement supprimées à l'expiration du délai.
Empreinte de fréquentation : dérivée de l'adresse e-mail de la Commande (précommande) ou de la quittance (comptoir) par une fonction cryptographique à clé secrète, propre à chaque Marchand. Seule cette empreinte est traitée à cette fin ; jamais l'adresse en clair, jamais un identifiant permettant de rapprocher deux Marchands entre eux.
Données de paiement : traitées directement par Stripe ; Miamgo ne stocke ni numéro de carte ni données bancaires.
Données techniques : minimales, nécessaires au fonctionnement et à la lutte contre l'abus (p. ex. limitation de débit), journaux de sécurité.
Marchands : l'identité (KYC/KYB) est traitée par Stripe, responsable distinct, et non stockée par Miamgo.
Miamgo ne traite pas de données sensibles au sens de la nLPD et n'effectue pas de profilage à haut risque ni de décision individuelle automatisée.
4. Finalités
Exécuter la Commande et permettre le retrait (exécution du contrat).
Transmettre la confirmation, le titre de retrait et les informations de commande (exécution du contrat).
Contacter le Client par SMS pour les confirmations et alertes urgentes liées à sa Commande (exécution du contrat). Aucun SMS n'est envoyé tant qu'un prestataire n'est pas activé.
Traiter remboursements et réclamations (exécution du contrat).
Prévenir la fraude et l'abus (intérêt légitime).
Calculer, pour chaque Marchand et sous la seule forme de l'empreinte pseudonymisée ci-dessus, un indicateur de fréquentation de sa clientèle (déjà venu / jamais venu) — jamais une identification de la personne dans ce résultat, jamais de suivi d'un Marchand à l'autre (intérêt légitime).
Respecter les obligations légales (comptabilité, fiscalité) (obligation légale).
5. Destinataires et sous-traitants
Marchands : pour l'exécution des Commandes (données strictement nécessaires au retrait).
Stripe (Stripe Payments Europe Ltd, Irlande, et entités liées) : traitement des paiements et vérification d'identité des Marchands — sous-traitant pour le paiement, responsable distinct pour les données d'identité (KYC/KYB).
Infomaniak (Suisse) : hébergement et envoi des e-mails transactionnels.
Prestataire de services SMS (catégorie) : envoi de messages transactionnels. Aucun prestataire n'est encore contracté ; son identité sera publiée ici dès sa nomination.
Aucune vente ni location de données à des tiers ; aucune donnée transmise à des fins publicitaires. Les sous-traitants sont liés par des garanties contractuelles de sécurité et de confidentialité (art. 9 nLPD).
6. Hébergement et communication de données à l'étranger
Les données sont hébergées en Suisse (Infomaniak). Toute communication à l'étranger n'a lieu que si l'État concerné assure un niveau de protection adéquat (art. 16 al. 1 nLPD) ou, à défaut, moyennant des garanties appropriées (art. 16 al. 2 nLPD). Concrètement, Stripe (Irlande / États-Unis) traite certaines données à l'étranger ; à défaut de décision d'adéquation, ces transferts reposent sur les clauses type de protection des données reconnues par le PFPDT (art. 16 al. 2 let. d nLPD). Si un prestataire SMS étranger était ultérieurement retenu, le transfert serait fondé sur les clauses type de protection des données reconnues par le PFPDT (art. 16 al. 2 let. d nLPD). Les destinataires sont ceux énumérés à la section 5.
7. Durée de conservation
Les données sont conservées le temps nécessaire aux finalités et aux obligations légales, notamment la conservation des pièces comptables pendant dix (10) ans (art. 958f CO). L'e-mail d'une commande passée sans compte (guest) est anonymisé douze (12) mois après le créneau ; la Commande et ses montants sont conservés à des fins comptables. Le conflit avec le droit à l'effacement est résolu par pseudonymisation : l'identité est remplacée par un jeton, les lignes comptables (montants, dates, TVA) restant intactes. Les données de compte sont conservées jusqu'à suppression par le Client, puis pseudonymisées. Le cache local guest (localStorage) expire après trente (30) jours avec auto-purge. L'empreinte de fréquentation suit une durée propre de vingt-six (26) mois glissants, indépendante de celle de l'adresse dont elle dérive : la purge de l'une ne déclenche pas celle de l'autre.
8. Sécurité des données
Miamgo met en œuvre des mesures techniques et organisationnelles appropriées (art. 8 nLPD ; OPDo) : chiffrement des communications, absence de données de paiement dans ses systèmes, absence de données personnelles ou de jetons d'accès dans les journaux, contrôle et traçabilité des accès, authentification renforcée (MFA) pour l'administration, minimisation des données.
Miamgo tient un registre de ses activités de traitement (art. 12 nLPD) et conclut avec ses sous-traitants les conventions de traitement requises (art. 9 nLPD).
9. Droits des personnes concernées
Toute personne concernée dispose des droits d'accès (art. 25 nLPD), de rectification, d'effacement, de limitation et d'opposition, ainsi que du droit à la remise ou à la transmission de ses données (art. 28 nLPD). Lorsqu'un traitement repose sur le consentement, celui-ci peut être retiré en tout temps.
Ces droits s'exercent auprès de contact@miamgo.shop ; la réponse est en règle générale fournie dans les 30 jours et gratuitement. La personne concernée peut aussi s'adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT).
10. Cookies et traceurs
La Plateforme n'utilise que les cookies strictement nécessaires à son fonctionnement (session, sécurité). Aucun traceur publicitaire. Si des mesures d'audience sont ajoutées, un bandeau de consentement conforme sera mis en place.
11. Modifications
La présente politique peut être mise à jour. La version en vigueur est datée et publiée sur miamgo.shop.
12. Contact
Pour toute question ou demande relative à la protection des données : contact@miamgo.shop — Stéphane Decor, Spalenring 63, 4055 Bâle.