1. Qui est responsable de vos données
Le responsable du traitement des données personnelles collectées sur le site vitrine pergora.com et sur l'application app.pergora.com (ensemble, « Pergora ») est :
- ORBIA CORE OÜ, société de droit estonien
- Numéro d'immatriculation (registrikood) : [À COMPLÉTER — registrikood]
- Siège social : Sepapaja tn 6, 15551 Tallinn, Estonie
- Représentant : Anouar Zemmouri
- Contact : contact@pergora.com
- Référent données personnelles / DPO : [À COMPLÉTER — contact du référent données personnelles, si désigné]
Cette politique s'applique aux deux sites. La vitrine (pergora.com) est un site de présentation ; l'application (app.pergora.com) est la marketplace où se créent les comptes, les commandes et les échanges.
2. Les données que nous collectons, selon votre situation
2.1 Vous visitez le site sans compte
La vitrine ne demande aucune donnée personnelle et n'utilise aucun outil de mesure d'audience ni de publicité. Deux traitements techniques existent malgré tout :
- Journaux techniques d'hébergement — l'hébergeur (Vercel) enregistre des journaux de connexion standards (adresse IP, pages demandées) nécessaires au fonctionnement et à la sécurité du service.
- Polices de caractères — la vitrine charge ses polices depuis les serveurs de Google Fonts : votre adresse IP est alors transmise à Google lors du chargement de la page.
Le catalogue de la marketplace est également consultable sans compte ; cette consultation ne crée aucun profil vous concernant.
2.2 Vous candidatez pour devenir vendeur
Le formulaire public « Devenir vendeur » collecte : prénom, nom, adresse email, lien vers votre portfolio et, si vous en déposez un, un fichier portfolio (stocké dans un espace privé, accessible uniquement à l'équipe d'administration), les univers métiers visés et les informations complémentaires que vous choisissez d'écrire. Votre consentement est recueilli par une case dédiée au moment de l'envoi. L'équipe peut ajouter des notes internes de suivi à votre candidature.
2.3 Vous avez un compte acheteur
- Compte — adresse email et mot de passe (stocké uniquement sous forme chiffrée par notre prestataire d'authentification), nom complet, photo de profil et biographie facultatives.
- Achats — panier, favoris, commandes (pays de l'acheteur, montants, TVA, références de paiement), licences de téléchargement et compteur de téléchargements. Vos coordonnées bancaires ne transitent jamais par nos serveurs : elles sont saisies directement chez Stripe, notre prestataire de paiement.
- Interactions — avis publiés (visibles publiquement avec votre nom de profil), messages échangés avec les vendeurs, notifications, signalements de contenus que vous déposez.
2.4 Vous êtes vendeur
En plus des données ci-dessus : les informations de votre établissement (nom, description, logo, statut de vérification), l'identifiant de votre compte Stripe Connect (la vérification d'identité — KYC — est réalisée par Stripe, qui collecte alors des données directement auprès de vous en qualité de responsable de traitement pour ses obligations réglementaires), votre boutique, vos conditions commerciales et, le cas échéant, votre abonnement.
2.5 Données de sécurité
Un journal de sécurité enregistre les tentatives d'accès non autorisées (identifiant du compte, adresse demandée, motif du refus, navigateur utilisé). Il n'est consultable que par l'équipe d'administration.
3. Pourquoi nous traitons ces données, et sur quelle base
| Traitement | Finalité | Base légale |
|---|---|---|
| Compte, commandes, licences, messagerie, boutique vendeur | Fournir le service de marketplace | Exécution du contrat (CGU/CGV) |
| Facturation, TVA, historique des commandes | Respecter nos obligations comptables et fiscales | Obligation légale |
| Candidature vendeur | Étudier votre candidature et vous recontacter | Consentement (case cochée à l'envoi) |
| Modération (avis, produits, signalements), journal de sécurité | Assurer la sécurité et l'intégrité de la plateforme | Intérêt légitime |
| Emails de notification (confirmation d'achat, vente, modération) | Vous informer des événements liés à votre compte | Exécution du contrat |
Nous n'envoyons pas de prospection commerciale automatisée et nous ne vendons vos données à personne.
4. Qui a accès à vos données
En interne, seules les personnes qui en ont besoin y accèdent (équipe d'administration de la plateforme). En externe, nous faisons appel aux prestataires suivants :
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Supabase | Base de données, authentification, stockage des fichiers | [À COMPLÉTER — région d'hébergement du projet Supabase] |
| Stripe | Paiements, versements aux vendeurs, facturation | Voir la politique de confidentialité de Stripe |
| Resend | Envoi des emails de notification | [À COMPLÉTER — localisation à vérifier] |
| Vercel | Hébergement de la vitrine et de l'application | [À COMPLÉTER — localisation à vérifier] |
| Google Fonts | Chargement des polices de la vitrine | Serveurs Google |
[À COMPLÉTER — état des accords de traitement de données (DPA) conclus avec chacun de ces prestataires : leur recensement n'a pas encore été réalisé.]
5. Transferts hors de l'Union européenne
Certains de nos prestataires sont des sociétés américaines ; des transferts de données hors de l'Union européenne sont donc possibles. [À COMPLÉTER — l'analyse précise des transferts hors UE (localisation effective des données chez chaque prestataire et mécanismes de garantie applicables, tels que les clauses contractuelles types ou le Data Privacy Framework) n'a pas encore été menée.]
6. Combien de temps nous conservons vos données
En l'état actuel du service :
- Données de compte — conservées tant que votre compte est actif.
- Commandes et données de facturation — conservées pendant la durée de conservation comptable et fiscale imposée par la loi applicable.
- Liens de téléchargement — les liens générés pour télécharger un fichier acheté expirent automatiquement (30 minutes par défaut).
- Candidatures vendeurs, signalements, journaux de sécurité — les durées maximales de conservation de ces données sont en cours de définition et ne sont pas encore arrêtées. À ce jour, elles sont conservées sans limite de durée définie. Vous pouvez à tout moment demander leur suppression dans les conditions de la section 7.
7. Vos droits
Conformément au Règlement général sur la protection des données (RGPD), vous disposez des droits suivants sur vos données :
- droit d'accès et droit d'obtenir une copie de vos données ;
- droit de rectification ;
- droit à l'effacement ;
- droit à la limitation du traitement ;
- droit d'opposition ;
- droit à la portabilité ;
- droit de retirer votre consentement à tout moment, pour les traitements fondés sur celui-ci (candidature vendeur).
Pour exercer ces droits, écrivez-nous à contact@pergora.com. Nous vous répondrons dans un délai d'un mois. En toute transparence : l'exercice de ces droits est aujourd'hui traité manuellement — il n'existe pas encore de parcours automatisé d'export ou de suppression de compte dans l'application.
Vous pouvez également adresser une réclamation à une autorité de contrôle : l'autorité estonienne de protection des données (Andmekaitse Inspektsioon), ou l'autorité de votre pays de résidence — en France, la CNIL.
8. Cookies
La vitrine (pergora.com) ne dépose aucun cookie de suivi et n'utilise aucun outil d'analyse d'audience à ce jour. L'application (app.pergora.com) utilise uniquement les cookies de session de notre prestataire d'authentification, strictement nécessaires pour vous maintenir connecté — ils ne servent à aucun suivi publicitaire. Si un outil de mesure d'audience ou tout autre cookie non essentiel venait à être ajouté, cette politique serait mise à jour et votre consentement serait recueilli au préalable.
9. Comment vos données sont protégées
L'accès aux données est contrôlé au niveau de la base de données elle-même : chaque ligne porte ses propres règles d'accès (Row Level Security), vérifiées à chaque requête. Les fichiers achetés sont stockés dans des espaces privés, sans lien public, et ne sont accessibles que par des liens temporaires générés après vérification de la licence. Les mots de passe ne sont jamais stockés en clair et les coordonnées bancaires ne transitent jamais par nos serveurs. Aucun système n'étant infaillible, nous vous informerions dans les conditions prévues par le RGPD en cas de violation de données susceptible d'engendrer un risque pour vos droits.
10. Évolution de cette politique
Cette politique peut évoluer, notamment lorsque les informations marquées « À COMPLÉTER » seront confirmées ou lorsque le service changera. La date de dernière mise à jour figure en tête de page. En cas de modification substantielle, les utilisateurs disposant d'un compte en seront informés.