Politique de confidentialité
Version en date du 5 octobre 2026
Préambule
La présente politique de confidentialité vous explique, conformément au règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés, pourquoi CYBER DIFFUSION, éditeur du site et du service Biblos, traite vos données personnelles, comment elles sont traitées, quels sont vos droits et comment les exercer.
Éditeur et responsable de traitement : CYBER DIFFUSION, dont le siège est situé 38 rue saint hilaire, 94210 Saint Maur Des Fossés, France (ci-après « Biblos » ou « nous »).
Cette politique décrit les traitements de données personnelles réalisés via :
- le site Biblos et l’espace marchand ;
- les relations avec les professionnels qui créent un compte marchand, nous contactent ou reçoivent nos communications ;
- l’assistant Biblos installé sur le site des marchands, pour les visiteurs de ces sites.
Deux rôles distincts. Pour son site, les comptes marchands, la facturation et la sécurité du service, Biblos est responsable de traitement. Pour les conversations des visiteurs d’une boutique, les clics sur les produits recommandés et les commandes transmises par le marchand, Biblos agit pour le compte du marchand, en qualité de sous-traitant : le marchand est responsable de traitement envers ses clients. Les engagements de Biblos en tant que sous-traitant sont décrits dans les conditions générales de vente et l’accord de traitement des données qui les complète.
Nous pouvons modifier la présente politique, notamment pour tenir compte d’un nouveau service ou d’une évolution de la réglementation. La date de la dernière mise à jour figure en tête du document ; en cas de changement important, les marchands en sont informés par email.
Sommaire
- 1. Pourquoi traitons-nous vos données et sur quel fondement ?
- 2. Quelles données traitons-nous ?
- 3. Avec qui partageons-nous vos données ?
- 4. Vos données sont-elles transférées hors de l’Union européenne ?
- 5. Combien de temps vos données sont-elles conservées ?
- 6. Comment vos données sont-elles protégées ?
- 7. Prospection commerciale
- 8. Quels sont vos droits et comment les exercer ?
1. Pourquoi traitons-nous vos données et sur quel fondement ?
Chaque traitement répond à une finalité précise et repose sur une base légale prévue par le RGPD.
En tant que responsable de traitement
- Création et gestion des comptes marchands (inscription, connexion, réinitialisation du mot de passe) : mesures précontractuelles et exécution du contrat.
- Fourniture du service (indexation du catalogue, configuration et affichage de l’assistant, statistiques de l’espace marchand) : exécution du contrat.
- Calcul des commissions, relevés et facturation : exécution du contrat.
- Encaissement des commissions par prélèvement SEPA : exécution du contrat.
- Emails liés au service (sécurité du compte, email d’installation envoyé à l’équipe technique désignée par le marchand) : exécution du contrat.
- Demandes d’information, de contact et d’assistance : intérêt légitime de Biblos à répondre aux demandes qui lui sont adressées.
- Sécurité du service, prévention de la fraude et des abus (journaux de connexion, limitation du nombre de requêtes) : intérêt légitime de Biblos à protéger son service et ses utilisateurs.
- Suivi du coût et de la qualité de l’assistant (consommation du modèle d’IA par boutique) : intérêt légitime de Biblos à piloter son service.
- Prospection commerciale auprès de professionnels : intérêt légitime de Biblos à présenter son offre à des professionnels susceptibles d’être intéressés.
- Comptabilité et obligations fiscales : obligation légale.
- Gestion des demandes d’exercice de droits : obligation légale.
En tant que sous-traitant du marchand
- Réponses de l’assistant aux visiteurs de la boutique, à partir du catalogue du marchand.
- Attribution des commandes aux produits recommandés et cliqués, pour calculer la commission due par le marchand.
Ces traitements sont réalisés sur instruction du marchand, qui en détermine la base légale auprès de ses clients.
Informations financières
Les paiements des marchands sont traités par Stripe. Biblos ne conserve ni l’IBAN complet ni aucune donnée de carte bancaire : ces informations sont transmises directement à Stripe, dont la politique de confidentialité est consultable sur stripe.com/fr/privacy. Biblos conserve uniquement les références techniques du client et du mandat de prélèvement.
Ce que nous ne faisons pas
Biblos ne traite pas vos données à des fins incompatibles avec celles pour lesquelles elles ont été collectées, sauf accord préalable de votre part. Biblos ne vend aucune donnée personnelle. Les conversations des visiteurs ne servent pas à entraîner des modèles d’IA : ni par Biblos, ni par les fournisseurs de modèles, utilisés via leur offre professionnelle (API). Aucune décision produisant des effets juridiques n’est prise sur le seul fondement d’un traitement automatisé.
2. Quelles données traitons-nous ?
Les données que vous nous communiquez
- Compte marchand : nom de la boutique, adresse email, mot de passe (enregistré sous forme chiffrée irréversible, jamais en clair), adresse du site, langue de l’interface, date et version des conditions générales acceptées.
- Informations de société : raison sociale, SIRET, numéro de TVA, adresse, téléphone, emails de contact et de facturation, activité.
- Encaissement : références du client et du mandat de prélèvement SEPA chez Stripe.
- Échanges avec nous : contenu des emails et des demandes d’assistance.
- Email d’installation : adresse de la personne destinataire et message saisi par le marchand.
Les données collectées lors de l’utilisation du service
- Connexion à l’espace marchand : adresse IP, navigateur, date et durée des sessions.
- Journaux techniques du serveur : adresse IP, page demandée, date et heure, nécessaires au fonctionnement et à la sécurité du service.
- Clé API serveur : enregistrée sous forme chiffrée irréversible ; seul son début est affiché pour la reconnaître.
Les données traitées pour le compte des marchands
- Visiteurs des boutiques : questions posées à l’assistant et réponses, produits recommandés et cliqués, identifiant de clic (cookie biblos_cid), page consultée (adresse sans paramètres, titre et description du produit), langue, adresse IP sous forme hachée pour limiter les abus.
- Commandes transmises par le marchand : numéro, montants, lignes de commande et identifiants de clic. Aucun nom, adresse postale ni moyen de paiement du client n’est demandé.
Cookies
Pour en savoir plus sur les cookies et le stockage local, consultez la page « Cookies et traceurs ».
3. Avec qui partageons-nous vos données ?
Vos données ne sont communiquées qu’aux destinataires habilités, dans la limite de ce qui est nécessaire à chaque finalité : le personnel habilité de Biblos et des sous-traitants dont les engagements en matière de protection des données sont encadrés par contrat.
- Hébergement (serveurs, base de données, moteur de recherche du catalogue, fichiers, sauvegardes). Les sauvegardes conservées hors de ce serveur sont chiffrées.
- Réponses de l’assistant : OpenAI (modèle de langage) et, en secours, Anthropic. Leur sont transmis la question du visiteur, le contexte de la conversation et un extrait du catalogue du marchand, uniquement pour produire la réponse.
- Emails : Resend, pour l’envoi des emails liés au service.
- Paiements : Stripe, pour le prélèvement SEPA des commissions.
- Comptabilité : expert-comptable et, le cas échéant, commissaire aux comptes.
- Marchands : chaque marchand accède aux conversations, clics et commandes de sa propre boutique, jamais à ceux d’une autre.
- Autorités : sur demande légalement fondée d’une autorité judiciaire ou administrative.
4. Vos données sont-elles transférées hors de l’Union européenne ?
OpenAI, Anthropic et Resend sont établis aux États-Unis ; Stripe peut également traiter certaines données aux États-Unis. Ces transferts sont encadrés par la décision d’adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis (Data Privacy Framework) pour les sociétés qui y adhèrent et, à défaut, par les clauses contractuelles types de la Commission européenne. Les données transmises sont limitées au strict nécessaire.
5. Combien de temps vos données sont-elles conservées ?
Vos données sont conservées pendant le temps strictement nécessaire aux finalités décrites, augmenté des délais légaux de prescription. Les durées des données de l’assistant et des sessions sont appliquées par une purge automatique quotidienne.
- Compte marchand et informations de société : pendant toute la relation contractuelle, puis 5 ans en archivage intermédiaire (prescription civile).
- Sessions de connexion : jusqu’à leur expiration, puis 7 jours au plus.
- Journaux techniques du serveur : quelques semaines, par rotation automatique, et 12 mois au plus.
- Conversations des visiteurs : 6 mois.
- Clics sur les produits recommandés : 13 mois.
- Consommation du modèle d’IA : 24 mois.
- Commandes, relevés de commission et pièces comptables : 10 ans (obligation légale de conservation).
- Références de paiement (Stripe) : pendant la relation contractuelle ; les justificatifs de paiement sont conservés avec les pièces comptables.
- Demandes d’information et de contact : 3 ans à compter du dernier contact ; pendant la relation contractuelle si la demande vient d’un marchand.
- Prospection commerciale : 3 ans à compter du dernier contact, ou jusqu’à votre opposition.
- Demandes d’exercice de droits : 1 an pour les justificatifs d’identité ; 3 ans pour la trace d’une opposition à la prospection, utilisée uniquement pour la respecter.
- Sauvegardes : 14 jours, puis remplacées automatiquement.
6. Comment vos données sont-elles protégées ?
Biblos met en œuvre des mesures techniques et organisationnelles adaptées aux risques : connexions chiffrées (HTTPS), mots de passe et clés API enregistrés sous forme chiffrée irréversible, cloisonnement des données de chaque boutique, accès d’administration restreints et journalisés, sauvegardes chiffrées conservées hors du serveur principal.
7. Prospection commerciale
Si vous êtes un professionnel, nous pouvons vous adresser des informations sur Biblos en lien avec votre activité. Vous pouvez vous y opposer à tout moment, sans motif, grâce au lien de désinscription présent dans chacune de ces communications. Les emails liés au fonctionnement de votre compte (sécurité, installation, relevés) ne relèvent pas de la prospection.
8. Quels sont vos droits et comment les exercer ?
8.1. Vos droits sur vos données
Dans les conditions prévues par la réglementation, vous disposez des droits suivants :
- Droit d’accès : obtenir la confirmation que vos données sont traitées et en recevoir une copie.
- Droit de rectification : faire corriger ou compléter des données inexactes ou incomplètes.
- Droit à l’effacement : obtenir la suppression de vos données, sauf lorsque leur conservation est imposée par la loi (par exemple, les pièces comptables).
- Droit à la portabilité : recevoir les données que vous nous avez fournies dans un format ouvert et lisible par une machine, ou les faire transmettre à un autre organisme, lorsque le traitement repose sur le contrat ou sur votre consentement.
- Droit d’opposition : vous opposer à un traitement fondé sur notre intérêt légitime, pour des raisons tenant à votre situation particulière ; et, sans motif, à la prospection commerciale.
- Droit à la limitation : demander le gel temporaire de l’utilisation de vos données, par exemple pendant la vérification d’une contestation.
- Droit de retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci.
- Directives post-mortem : définir des directives relatives à la conservation, à l’effacement et à la communication de vos données après votre décès.
Pour en savoir plus : www.cnil.fr/fr/les-droits-pour-maitriser-vos-donnees-personnelles.
Visiteurs d’une boutique : pour les données traitées pour le compte d’un marchand (conversations, clics, commandes), adressez-vous d’abord à ce marchand, responsable de traitement ; Biblos l’aide à répondre à votre demande. Si vous nous écrivez directement, nous la transmettons au marchand concerné.
8.2. L’exercice de vos droits
Pour exercer l’un de vos droits, écrivez-nous :
- par courrier : CYBER DIFFUSION, à l’attention du responsable de la protection des données, 38 rue saint hilaire, 94210 Saint Maur Des Fossés, France.
Précisez l’objet de votre demande (accès, effacement, opposition…). En cas de doute raisonnable sur votre identité, nous pouvons vous demander un justificatif, utilisé uniquement pour traiter la demande. Nous répondons dans un délai d’un mois à compter de sa réception ; ce délai peut être prolongé de deux mois en raison de la complexité ou du nombre de demandes, auquel cas vous en êtes informé.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL, sur www.cnil.fr ou par courrier : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.