Ce texte est un espace réservé. Il n'a pas encore été vérifié par un avocat ou une fiduciaire et ne doit pas être considéré comme contraignant avant validation.
Politique de confidentialité
État : septembre 2026
Cette déclaration t'informe sur les données personnelles que nous traitons dans le cadre de l'exploitation de la boutique en ligne « Nayla Shop » (nayla-shop.web.app), sur les finalités de ce traitement et sur tes droits. Elle est régie par la loi fédérale révisée sur la protection des données (nLPD) et son ordonnance (OPDo). Elle décrit l'état technique réel de la boutique et sera adaptée dès que celui-ci change.
1. Responsable du traitement
i2bit
Aarauerstrasse 132, 4600 Olten, Suisse
E-mail : info@i2bit.de
[À COMPLÉTER : personne de contact (nom) pour les demandes relatives à la protection des données. La désignation d'un·e conseiller·ère à la protection des données n'est pas obligatoire pour nous.]
Pour toute question sur la protection des données, toute demande d'accès et tout autre sujet concernant tes données, adresse-toi à l'adresse e-mail indiquée.
2. Principes et bases légales
Nous ne traitons des données personnelles que dans la mesure nécessaire à l'exploitation de la boutique, au traitement de tes commandes et au respect de nos obligations légales (principes de proportionnalité et de finalité, art. 6 LPD). Lorsque la loi exige un motif justificatif, nous nous appuyons sur :
- l'exécution d'un contrat avec toi (compte client, commande, livraison, paiement, support) ;
- nos obligations légales, notamment le contrôle de l'âge lors de la vente de produits du tabac et de la nicotine ainsi que la conservation des documents commerciaux ;
- ton consentement, lorsque nous le demandons (p. ex. newsletter, lancement de la vérification de l'âge, éventuels cookies statistiques) ;
- notre intérêt prépondérant à une exploitation sûre et sans abus (protection contre le spam et les attaques, analyse des erreurs).
3. Données que nous traitons
Sans compte client, tu peux parcourir la boutique, remplir le panier, utiliser le formulaire de contact et t'abonner à la newsletter. Un compte client est nécessaire pour commander. Selon ton utilisation, nous traitons :
- Compte client : adresse e-mail, mot de passe (uniquement sous forme de hachage cryptographique, jamais en clair), date de naissance, nom d'affichage facultatif, date et heure de l'inscription.
- Adresses : nom, rue, NPA, localité, pays, numéro de téléphone facultatif ainsi qu'un libellé que tu choisis.
- Commandes : numéro de commande, articles commandés et quantités, montants, éventuel code de réduction, mode de paiement et référence de paiement, copie de l'adresse de livraison, ta confirmation d'âge et ton acceptation des CGV avec horodatage, statut de la commande.
- Vérification de l'âge : statut (en attente, confirmée, refusée), méthode utilisée, numéro de référence de la vérification auprès du prestataire et horodatages. Détails au chiffre 5.
- Points de fidélité : solde de points ainsi que chaque crédit ou utilisation lié à la commande concernée.
- Programme de parrainage : ton code de parrainage personnel, le lien entre le compte parrain et le compte parrainé, la commande déclenchante et le code de récompense émis.
- Liste de souhaits et avis sur les produits : produits mémorisés ; pour les avis, note en étoiles, titre et texte. Les avis approuvés sont visibles publiquement dans la boutique – sans adresse e-mail.
- Formulaire de contact : nom, adresse e-mail, message, page depuis laquelle tu as écrit, ainsi que notre réponse.
- Newsletter : adresse e-mail, langue choisie et date de l'inscription.
- Données techniques : pour le formulaire de contact et l'inscription à la newsletter, nous enregistrons brièvement ton adresse IP (2 jours au maximum) comme clé pour limiter le nombre de requêtes contre le spam. En outre, nos hébergeurs tiennent les journaux de serveur habituels (adresse IP, heure, adresse demandée, identifiant du navigateur).
4. Finalités du traitement
- mise à disposition de la boutique et de ton compte client ;
- traitement des commandes, paiements, livraisons et retours ;
- contrôle de l'âge légalement requis pour les produits du tabac et de la nicotine ;
- communication : notifications de commande et de statut, réponses aux demandes, newsletter (uniquement sur inscription) ;
- programme de points de fidélité et de parrainage ;
- sécurité, prévention des abus et correction des erreurs ;
- respect des obligations légales de conservation et de renseignement.
5. Vérification de l'âge avec Persona (contrôle de la pièce d'identité et selfie)
Comme nous vendons des produits qui ne peuvent être remis qu'à partir de 18 ans, tu dois prouver ton âge une seule fois avant ta première commande de tels produits. Nous utilisons pour cela le service de vérification d'identité Persona (Persona Identities, Inc., San Francisco, États-Unis). Ce traitement porte sur des données personnelles sensibles au sens de l'art. 5 let. c LPD (données de pièce d'identité et données biométriques). Lis donc attentivement ce chiffre.
Déroulement : lorsque tu lances la vérification dans ton compte client, une fenêtre intégrée de Persona s'ouvre directement dans ton navigateur. Tu y photographies une pièce d'identité officielle (p. ex. carte d'identité, passeport ou permis de conduire) et – selon l'étape – un selfie. Ces images ainsi que les informations qui en sont extraites (nom, date de naissance, numéro et type de document, caractéristiques biométriques pour la comparaison faciale) sont transmises directement de ton navigateur à Persona et y sont analysées. Elles ne transitent pas par nos serveurs.
Ce que nous recevons et conservons : uniquement le résultat de la vérification (confirmée, refusée, expirée), le numéro de référence de la vérification chez Persona et les horodatages. Nous ne conservons ni ne consultons les images de pièces d'identité ou les selfies. La vérification n'est reliée à ton compte client que par un identifiant interne. En cas de succès, la date de la confirmation d'âge est enregistrée dans ton profil.
Accès : seul Persona a accès aux données traitées chez Persona. De notre côté, seules les personnes disposant de droits d'administration voient le statut de ta vérification, jamais tes données d'identité.
Consentement et caractère volontaire : en lançant la vérification, tu consens expressément à ce traitement. La vérification est volontaire ; sans elle, tu ne peux toutefois pas acheter de produits soumis à une restriction d'âge dans la boutique. Pour limiter les abus et les coûts, trois nouvelles vérifications au maximum sont possibles par 24 heures.
Transfert vers les États-Unis : Persona a son siège aux États-Unis. Le transfert repose sur la certification du prestataire selon le Swiss-U.S. Data Privacy Framework ou sur les clauses contractuelles types reconnues par le Préposé fédéral à la protection des données et à la transparence (art. 16 LPD). Tu trouveras plus d'informations sur le traitement par Persona dans la politique de confidentialité de Persona (withpersona.com).
[À COMPLÉTER : conclure un contrat de sous-traitance (DPA) avec Persona, documenter la base du transfert (certification DPF ou clauses contractuelles types) et régler dans la console Persona une courte durée de conservation avec suppression automatique des images de pièces d'identité et des selfies. Indiquer ici la durée réglée : « Persona supprime les images de pièces d'identité et les selfies … jours après la fin de la vérification. »]
6. Traitement des paiements
- Paiement anticipé (virement bancaire) : tu vires le montant sur notre compte bancaire. Nous recevons alors les informations habituelles d'un virement (nom du ou de la titulaire du compte, montant, référence de paiement).
- Carte et TWINT via PostFinance Checkout (PostFinance SA, Berne, Suisse) : pour le paiement, nous te redirigeons vers la page de paiement de PostFinance. Nous transmettons pour cela le numéro de commande, le montant, la liste des articles (désignations et quantités), ton adresse e-mail et la langue de la boutique. Tu saisis tes données de carte ou TWINT exclusivement chez PostFinance ; nous ne recevons jamais de données de carte complètes, seulement le statut du paiement et une référence de transaction. PostFinance traite les données en Suisse selon ses propres dispositions de protection des données.
7. Sous-traitants et autres destinataires
Nous ne transmettons des données personnelles qu'aux prestataires dont nous avons besoin pour exploiter la boutique et qui sont contractuellement liés à nos instructions (sous-traitance, art. 9 LPD), ainsi qu'aux destinataires nécessaires à l'exécution du contrat :
- Supabase, Inc. (États-Unis) – base de données, connexion (e-mail et mot de passe), fonctions serveur pour le checkout, le formulaire de contact, la newsletter, le programme de parrainage et la vérification de l'âge, stockage de fichiers pour les images de produits et mises à jour en temps réel. Nos données sont hébergées dans la région de Francfort (UE) ; un accès du prestataire depuis les États-Unis est possible dans le cadre du support et de l'exploitation.
- Google (Google LLC, États-Unis / Google Ireland Ltd., Irlande) – Firebase Hosting diffuse les fichiers du site via un réseau mondial. Cela génère des journaux de serveur avec adresse IP, heure, adresse demandée et identifiant du navigateur. Nous n'intégrons ni le SDK Firebase ni Google Analytics ; aucun profil d'utilisation n'est créé.
- Persona Identities, Inc. (États-Unis) – vérification de l'âge, voir chiffre 5.
- PostFinance SA (Suisse) – traitement des paiements par carte et TWINT, voir chiffre 6.
- La Poste Suisse SA (Suisse) – reçoit ton nom et ton adresse de livraison pour l'expédition de ta commande.
- Envoi d'e-mails : nous envoyons les notifications de commande et de statut via la boîte e-mail professionnelle d'i2bit (SMTP), hébergée chez HostEurope. Les e-mails relatifs à ton compte (confirmation d'inscription, réinitialisation du mot de passe) sont envoyés par le service de connexion de Supabase via sa propre infrastructure.
- Google (API Gemini) – les articles de notre blog sont générés automatiquement avec le service d'IA Gemini. Nous ne transmettons que des consignes de sujet, aucune donnée client ou d'utilisation. Ce service ne traite donc aucune de tes données personnelles.
8. Communication à l'étranger
Nos données sont traitées principalement en Suisse et dans l'UE (Supabase, région de Francfort). Le Conseil fédéral reconnaît un niveau de protection adéquat pour les États membres de l'UE. Persona, Supabase, Inc. et Google ont leur siège aux États-Unis ; toute communication vers les États-Unis se fait soit à des entreprises certifiées selon le Swiss-U.S. Data Privacy Framework, soit sur la base des clauses contractuelles types reconnues par le PFPDT (art. 16 et 17 LPD).
[À COMPLÉTER : pour chaque prestataire américain (Supabase, Google, Persona), vérifier s'il existe une certification DPF ou si des clauses contractuelles types figurent dans le contrat de sous-traitance, et classer les contrats.]
9. Cookies, stockage local et polices de caractères
Nous ne déposons actuellement aucun cookie propre. La boutique fonctionne comme un site statique ; quelques informations techniquement nécessaires sont stockées à la place dans le stockage local de ton navigateur (« Local Storage ») et ne quittent ton navigateur que lorsqu'une fonction doit les transmettre à nos serveurs :
- Session de connexion : les jetons d'accès de ton compte client (déposés par le service de connexion Supabase) pour que tu restes connecté·e.
- Panier : les produits et quantités que tu as choisis (« nayla-cart-v1 »).
- Contrôle d'âge à l'entrée : la date à laquelle tu as confirmé être majeur·e en entrant dans la boutique (« nayla-age-verified-at »). Cela ne remplace pas la vérification de l'âge décrite au chiffre 5.
- Ton choix dans la bannière de cookies (« nayla-cookie-consent »), pour ne pas te redemander à chaque visite.
Ces informations restent enregistrées jusqu'à ce que tu les supprimes dans ton navigateur. Elles sont nécessaires au fonctionnement de la boutique et ne requièrent pas de consentement.
Statistiques : la bannière de cookies propose une option « Statistiques ». Aucun outil d'analyse ou de suivi n'est actuellement intégré – ton choix est simplement enregistré et n'a pour l'instant aucun effet. Si nous devions collecter à l'avenir des statistiques d'utilisation anonymes, nous ne l'activerions qu'avec ton accord et mettrions cette déclaration à jour au préalable.
Services tiers : pendant la vérification de l'âge (fenêtre intégrée de Persona) et le paiement (page de paiement de PostFinance), ces prestataires peuvent déposer des cookies sur leurs propres domaines. Leurs dispositions de protection des données s'appliquent.
Polices de caractères : les polices utilisées (Plus Jakarta Sans, Playfair Display) sont téléchargées lors de la création du site et servies depuis notre propre hébergement. Aucune connexion aux serveurs de Google Fonts n'est établie lors de ta visite.
10. Durée de conservation
- Commandes, factures et justificatifs de paiement : 10 ans à compter de la fin de l'exercice au cours duquel la commande a été passée (obligation de tenir et de conserver les livres selon l'art. 958f CO).
- Compte client, adresses, liste de souhaits, points de fidélité et données de parrainage : jusqu'à la suppression de ton compte. À la suppression du compte, ces données sont effacées ; les commandes sont conservées pendant le délai légal sans lien avec un compte.
- Résultat de la vérification de l'âge : tant que ton compte client existe, comme preuve du contrôle d'âge effectué. Nous ne conservons jamais d'images de pièces d'identité ni de selfies (conservation chez Persona : voir chiffre 5).
- Avis sur les produits : jusqu'à ce que tu les retires ou supprimes ton compte.
- Demandes de contact : pendant le traitement de la demande et un délai raisonnable pour d'éventuelles questions complémentaires. [À COMPLÉTER : fixer un délai de suppression concret, p. ex. 12 mois après la clôture, et mettre en place la suppression.]
- Newsletter : jusqu'à ta désinscription.
- Limitation de requêtes basée sur l'IP (formulaire de contact, newsletter) : 2 jours au maximum.
- Journaux de serveur des hébergeurs : selon leurs délais courts habituels.
11. Sécurité des données
Toutes les connexions à la boutique et à nos prestataires sont chiffrées par TLS (HSTS inclus). Les mots de passe sont stockés exclusivement sous forme de hachage. L'accès à la base de données est sécurisé par des règles d'accès au niveau des lignes, de sorte que tu ne vois que tes propres données ; les champs particulièrement sensibles sont protégés en plus. Les accès administratifs sont limités à quelques personnes autorisées selon leur rôle. Les points d'accès publics (formulaire de contact, newsletter, vérification de l'âge) sont protégés contre les requêtes massives.
12. Tes droits
En vertu de la loi sur la protection des données, tu disposes notamment des droits suivants :
- Accès (art. 25 LPD) : tu peux savoir si et quelles données personnelles nous traitons à ton sujet.
- Rectification (art. 32 LPD) : tu peux faire corriger des données inexactes – les adresses et les informations de profil aussi directement dans ton compte client.
- Effacement : tu peux demander la suppression de tes données, sauf si une obligation légale de conservation s'y oppose.
- Remise et portabilité des données (art. 28 LPD) : tu peux recevoir les données que tu nous as fournies dans un format électronique courant.
- Opposition et limitation : tu peux t'opposer à un traitement ou demander qu'il soit limité.
- Retrait du consentement : tu peux retirer à tout moment, avec effet pour l'avenir, un consentement donné (p. ex. newsletter).
Écris-nous à info@i2bit.de. Nous fournissons les renseignements en principe gratuitement et dans un délai de 30 jours. Pour protéger tes données, nous pouvons demander une preuve d'identité avant de traiter une demande.
Supprimer le compte et se désinscrire de la newsletter : tu peux actuellement demander les deux par e-mail à info@i2bit.de ; nous procédons sans délai à la suppression ou à la désinscription. [À COMPLÉTER : intégrer dans la boutique des fonctions en libre-service pour la suppression du compte et la désinscription de la newsletter, puis adapter ce paragraphe.]
Droit de recours : tu peux t'adresser à tout moment au Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne.
13. Modifications de cette déclaration
Nous adaptons cette politique de confidentialité lorsque la boutique, nos prestataires ou la situation juridique changent. La version publiée sur cette page fait foi ; la date de l'état figure en haut.