Politique de confidentialité — Vitrinemax
Dernière mise à jour : 2026-08-20 — Version 1.0
Cette politique décrit comment SBH Holding SAS (ci-après "Vitrinemax") collecte, utilise et protège les données personnelles dans le cadre du service Vitrinemax. Elle est conforme au Règlement Général sur la Protection des Données (RGPD, UE 2016/679) et à la loi française Informatique et Libertés modifiée.
1. Qui est responsable de vos données ?
SBH Holding SAS est responsable de traitement pour les données de ses clients (dirigeant du commerce, contact commercial, données de facturation).
Elle est sous-traitante au sens RGPD pour les données que le Client lui confie via le service (photos de son commerce, contenus produits, comptes Meta administrés). Le Client reste responsable de traitement pour ces données.
- Coordonnées : voir Mentions légales
- Contact données personnelles :
[À COMPLÉTER : privacy@vitrinemax.fr recommandé] - Délégué à la protection des données (DPO) :
[À COMPLÉTER : Samy BEN HAMOUDI par défaut, sinon nom du DPO externe]
2. Quelles données sont collectées ?
2.1 Données de contact et de facturation (responsable de traitement)
- Nom, prénom du représentant du Client
- Raison sociale, SIREN, adresse, téléphone, email professionnel
- Coordonnées bancaires (via prestataire de paiement, jamais stockées en clair chez nous)
- Historique de facturation
2.2 Données techniques du service (sous-traitant)
- Contenus uploadés par le Client (photos, vidéos, textes)
- Identifiants des comptes Meta délégués (Page ID Facebook, IG Business Account ID)
- Jetons d'accès OAuth Meta — chiffrés au repos, jamais transmis à des tiers
- Contenus générés (drafts, captions IG et Facebook, planning)
- Historique de publications et métriques de performance récupérées via l'API Meta (portée, likes, commentaires, plays)
- Logs d'audit des actions du Client dans son dashboard
2.3 Données de connexion au dashboard
- Adresse IP, User-Agent, horodatages de connexion (12 mois de conservation)
- Cookies de session strictement nécessaires (voir Politique cookies)
2.4 Données de prospection (avant contrat)
- Informations remplies dans le formulaire prospect (secteur, budget, réseaux existants)
- Conservation limitée à 3 ans en l'absence de contractualisation
3. À quoi servent ces données ?
| Finalité | Base légale |
|---|---|
| Fournir le service Vitrinemax (générer, publier, mesurer) | Exécution du contrat |
| Facturation et recouvrement | Obligation légale (comptabilité) |
| Prévention de la fraude et sécurité du service | Intérêt légitime |
| Support client par email | Exécution du contrat |
| Amélioration du service (statistiques d'usage anonymisées) | Intérêt légitime |
| Prospection commerciale par email vers clients existants (produits similaires) | Intérêt légitime (opt-out possible) |
| Communication marketing vers prospects | Consentement explicite (case à cocher) |
4. À qui sont-elles transmises ?
Vitrinemax ne vend jamais vos données. Elles sont partagées uniquement avec les sous-traitants strictement nécessaires à la fourniture du service, listés dans sous-traitants.md :
- Meta Platforms Ireland Ltd (Instagram, Facebook) — pour publier les contenus au nom du Client
- Mistral AI SAS (France) — pour générer les captions par IA
- OVH SAS (France) — hébergement des serveurs et bases de données
- Stripe / prestataire de paiement — traitement des paiements (le cas échéant)
Chaque sous-traitant est encadré par un accord de traitement (DPA) conforme à l'article 28 du RGPD.
Aucune donnée n'est transmise à des acteurs publicitaires ou à des courtiers en données.
5. Où sont-elles hébergées ?
Serveurs principaux : OVH, France (Roubaix / Gravelines). Aucun transfert hors Union Européenne pour les données stockées par Vitrinemax.
Meta Platforms : les données publiées sur Instagram et Facebook sont stockées par Meta selon ses propres politiques. Meta bénéficie de la certification Data Privacy Framework EU-US (adéquation Commission européenne 2023) pour ses transferts entre l'UE et les États-Unis.
Mistral AI : traitement des captions en France.
6. Combien de temps sont-elles conservées ?
| Donnée | Durée |
|---|---|
| Compte client actif | Durée du contrat |
| Compte client fermé — historique facturation | 10 ans (obligation comptable) |
| Photos brutes uploadées | Durée du contrat + 30 jours (puis suppression) |
| Contenus publiés (drafts, captions, métriques) | Durée du contrat + 3 ans (traçabilité + preuve) |
| Jetons OAuth Meta | Durée du mandat du Client (retrait immédiat sur demande) |
| Logs techniques (IP, connexions) | 12 mois |
| Données de prospection sans contrat | 3 ans à compter du dernier contact |
À la résiliation, un export complet des contenus peut être demandé sous 30 jours (article 12 des CGV).
7. Vos droits
Conformément au RGPD, vous disposez à tout moment des droits suivants sur vos données personnelles :
- Droit d'accès — obtenir la confirmation qu'un traitement vous concerne et en recevoir copie
- Droit de rectification — corriger des données inexactes
- Droit à l'effacement ("droit à l'oubli") — dans les conditions de l'article 17 RGPD
- Droit à la limitation — geler certains traitements
- Droit à la portabilité — recevoir vos données dans un format structuré et courant (JSON)
- Droit d'opposition — notamment à la prospection commerciale (opt-out sans justification)
- Droit de retirer votre consentement à tout moment, sans effet rétroactif
- Droit de définir des directives post-mortem (article 40-1 loi Informatique et Libertés)
Pour exercer ces droits, écrivez à : [À COMPLÉTER : privacy@vitrinemax.fr] en joignant un justificatif d'identité si nécessaire. Nous répondons sous 30 jours (extension possible à 60 jours si demande complexe, notification préalable).
En cas de désaccord, vous pouvez introduire une réclamation auprès de la CNIL (https://www.cnil.fr) ou de l'autorité de protection de votre pays de résidence.
8. Sécurité des données
Vitrinemax met en œuvre des mesures techniques et organisationnelles proportionnées :
- Chiffrement TLS 1.2+ pour toutes les communications
- Chiffrement au repos des jetons OAuth Meta et des mots de passe (bcrypt / PBKDF2)
- Isolation par tenant : chaque Client dispose d'une base de données Postgres dédiée
- Journalisation des accès administrateur
- Sauvegardes chiffrées quotidiennes, conservation 30 jours
- Politique de mise à jour de sécurité mensuelle sur l'infrastructure
En cas de violation de données susceptible d'entraîner un risque élevé pour vos droits et libertés, nous vous en informerons dans les meilleurs délais et notifierons la CNIL dans les 72 heures (article 33 RGPD).
9. Décisions automatisées et profilage
Vitrinemax utilise l'intelligence artificielle pour générer des suggestions de contenus (captions). Ces suggestions ne produisent pas d'effets juridiques ou significatifs à l'égard du Client au sens de l'article 22 RGPD : la validation humaine du Client est requise (ou tacite après 48h) avant toute publication.
Aucun profilage à visée publicitaire n'est effectué.
10. Enfants et mineurs
Le service est strictement B2B et destiné à des professionnels majeurs. Aucun traitement de données de mineurs n'est prévu ni autorisé.
11. Modifications de la présente politique
Vitrinemax peut modifier cette politique. Toute modification substantielle est notifiée par email au Client au moins 30 jours avant sa prise d'effet. La version en vigueur est toujours accessible sur https://vitrinemax.fr/confidentialite.
Historique des versions :
- v1.0 — 2026-08-20 — Version initiale (publication Instagram + Facebook automatisée, IA générative).
12. Contact
Pour toute question sur cette politique ou l'usage de vos données :
- Email :
[À COMPLÉTER : privacy@vitrinemax.fr] - Courrier : SBH Holding SAS,
[À COMPLÉTER : adresse], France
Cette politique est complémentaire aux Conditions Générales de Vente et aux Mentions légales.