1. Introduction
Patissio (ci-après « nous », « notre » ou « la Plateforme ») est une plateforme en ligne éditée par MBEN DEV, société à responsabilité limitée (SARL) au capital de 1 €, immatriculée au RCS de Paris sous le numéro 932 130 735, dont le siège social est situé 60 rue François Ier, 75008 Paris, France. Elle permet aux artisans pâtissiers de créer leur site vitrine, gérer leurs créations, recevoir des commandes et proposer des ateliers. La présente politique de confidentialité décrit comment nous collectons, utilisons et protégeons vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD).
2. Données collectées
Nous collectons les catégories de données suivantes :
2.1 Données des pâtissiers (utilisateurs professionnels)
- Données d'inscription : nom, prénom, adresse e-mail, mot de passe (chiffré).
- Données de profil professionnel : nom de la pâtisserie, description, adresse, numéro de téléphone, liens vers les réseaux sociaux, logo et images.
- Données de contenu : créations, catégories, produits, ateliers et images associées publiés sur la Plateforme.
- Données de paiement : informations nécessaires à la gestion des abonnements et des paiements via Stripe (nous ne stockons pas les numéros de carte bancaire).
- Données d'intégration Instagram : jeton d'accès OAuth pour afficher votre feed Instagram sur votre site vitrine. Nous ne stockons ni votre mot de passe Instagram ni vos messages privés.
2.2 Données des clients (visiteurs et acheteurs)
- Données de commande : nom, prénom, adresse e-mail, numéro de téléphone, détails de la commande.
- Données de réservation d'atelier : nom, prénom, adresse e-mail, nombre de participants.
- Messages : contenu des échanges entre clients et pâtissiers dans le cadre d'une commande.
2.3 Données techniques
- Adresse IP, type de navigateur, système d'exploitation.
- Données de navigation et d'utilisation de la Plateforme.
3. Finalités du traitement
Vos données sont collectées et traitées pour les finalités suivantes :
- Création et gestion de votre compte utilisateur.
- Fourniture des services de la Plateforme (site vitrine, gestion de commandes, ateliers).
- Gestion des abonnements et des paiements.
- Intégration avec des services tiers (Instagram, Stripe) à votre demande explicite.
- Communication relative à votre compte et aux services.
- Notifications liées aux commandes, réservations et messages.
- Amélioration de la Plateforme et statistiques anonymisées.
- Respect de nos obligations légales.
4. Bases légales du traitement
- Exécution du contrat : traitement nécessaire à la fourniture de nos services (création de compte, gestion de commandes, abonnements).
- Consentement : intégrations tierces (Instagram), cookies statistiques et marketing.
- Intérêt légitime : sécurité du service et diagnostic technique des erreurs, sans enregistrement de session.
- Obligation légale : conservation des données de facturation.
5. Intégration Instagram
Lorsque vous connectez votre compte Instagram à Patissio, nous utilisons l'API Instagram (Meta) pour récupérer et afficher votre feed de photos publiques sur votre site vitrine.
- Nous stockons uniquement un jeton d'accès qui permet de lire vos publications publiques.
- Nous n'accédons pas à vos messages privés, vos followers ni vos données personnelles Instagram au-delà de votre nom d'utilisateur et de vos publications publiques.
- Vous pouvez déconnecter Instagram à tout moment depuis votre tableau de bord. Le jeton d'accès sera alors immédiatement supprimé.
- Les données Instagram affichées (images, légendes) sont récupérées en temps réel depuis les serveurs d'Instagram et ne sont pas stockées sur nos serveurs.
6. Intégration Stripe
Les paiements (abonnements et transactions) sont gérés par Stripe, Inc. Nous ne stockons aucune donnée bancaire sur nos serveurs. Stripe agit en tant que sous-traitant conforme au RGPD. Consultez la politique de confidentialité de Stripe.
7. Connecteur pour assistants IA (MCP)
Les pâtissiers abonnés à l'offre Pro ou Premium peuvent connecter un assistant conversationnel (ChatGPT, Claude ou tout autre client compatible MCP) à leur pâtisserie. Cette connexion est facultative : elle n'existe que si le pâtissier l'active lui-même.
Une fois connecté, l'assistant peut consulter, selon les permissions accordées : les commandes et demandes de devis — coordonnées des clients comprises —, le catalogue, les fiches ingrédients et recettes, ainsi que les statistiques d'activité. Avec la permission « Agir », il peut également écrire un message au client sur une commande et faire avancer le statut d'une commande.
- Ces données sont transmises à l'éditeur de l'assistant choisi (par exemple OpenAI ou Anthropic), qui devient destinataire au sens du RGPD et les traite selon sa propre politique de confidentialité. Le pâtissier est responsable du choix de cet assistant et, lorsqu'il s'agit de données de ses clients, de la base légale de ce transfert.
- Le pâtissier choisit les permissions au moment de la connexion. La permission « Agir » — la seule qui produise quelque chose de visible par ses clients — n'est jamais cochée par défaut.
- Un assistant ne peut ni annuler ni supprimer une commande, ni accéder à l'abonnement, aux paiements ou aux données d'un autre pâtissier.
- Notre serveur de connexion ne conserve rien : il relaie chaque requête et n'écrit aucune donnée de commande sur disque.
- L'accès est révocable à tout instant depuis Réglages › Accès agents. La révocation est immédiate.
- Chaque action effectuée par un assistant est journalisée et consultable par le pâtissier.
8. Partage des données
Vos données personnelles ne sont jamais vendues. Elles peuvent être partagées avec :
- Stripe : pour le traitement des paiements et la gestion des comptes connectés.
- Meta (Instagram) : dans le cadre de l'intégration Instagram, à votre demande.
- Éditeurs d'assistants IA (OpenAI, Anthropic…) : uniquement si le pâtissier a connecté un assistant à sa pâtisserie, et dans la limite des permissions qu'il a accordées. Voir la section 7.
- Sentry : pour diagnostiquer les erreurs et sécuriser la Plateforme. Les enregistrements de session ne sont activés qu’avec votre accord aux cookies statistiques.
- Crisp : le module d’assistance est chargé dans le back-office afin d’afficher la bulle de chat. Le nom, l’adresse e-mail, la boutique, le plan et la page consultée sont transmis pour contextualiser le support ; le contenu de la conversation l’est lorsque vous utilisez le chat.
- Hébergeur : nos serveurs sont hébergés au sein de l'Union européenne.
- Autorités compétentes : en cas d'obligation légale.
9. Durée de conservation
- Données de compte : conservées tant que votre compte est actif, puis supprimées dans un délai de 30 jours après la clôture du compte.
- Données de commande : conservées pendant la durée légale de conservation des documents commerciaux (10 ans).
- Jetons Instagram : supprimés immédiatement lors de la déconnexion d'Instagram ou de la clôture du compte.
- Données techniques : conservées 12 mois maximum.
10. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir une copie de vos données personnelles.
- Droit de rectification : corriger des données inexactes ou incomplètes.
- Droit à l'effacement : demander la suppression de vos données.
- Droit à la portabilité : recevoir vos données dans un format structuré.
- Droit d'opposition : vous opposer au traitement de vos données.
- Droit au retrait du consentement : retirer votre consentement à tout moment (ex : déconnecter Instagram).
Pour exercer ces droits, contactez-nous à l'adresse : contact@patissio.com.
11. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :
- Chiffrement des mots de passe (hachage irréversible).
- Communications sécurisées via HTTPS/TLS.
- Authentification par jetons sécurisés avec expiration.
- Jetons Instagram chiffrés et non exposés publiquement.
- Limitation du débit des requêtes API pour prévenir les abus.
12. Cookies
Patissio utilise des cookies et stockages strictement nécessaires à la sécurité, à l’authentification, aux préférences de langue et à la mémorisation de votre choix ; ils sont actifs sans consentement. Si vous acceptez la catégorie Statistiques, Umami (auto-hébergé), Google Analytics et les enregistrements de session Sentry peuvent mesurer les visites et les interactions ; les champs sensibles sont masqués. Si vous acceptez la catégorie Marketing, le pixel Snapchat peut mesurer les campagnes publicitaires. Cloudflare Turnstile (protection anti-abus), Google OAuth, Stripe et Cal.com ne sont chargés que lorsque leur fonction est nécessaire ou que vous l’utilisez et peuvent alors déposer leurs propres cookies techniques. Crisp est chargé dans le back-office afin d’afficher la bulle d’assistance et utilise un cookie fonctionnel pour conserver la conversation et la session de support. Toutes les catégories facultatives sont refusées par défaut. Votre choix est conservé pendant 6 mois et peut être modifié à tout moment grâce au bouton « Gérer mes cookies ».
13. Suppression des données
Vous pouvez demander la suppression complète de votre compte et de toutes les données associées en nous contactant à contact@patissio.com. La suppression sera effectuée dans un délai de 30 jours, sous réserve des obligations légales de conservation.
14. Modifications
Nous nous réservons le droit de modifier cette politique de confidentialité. En cas de modification substantielle, nous vous en informerons par e-mail ou via une notification sur la Plateforme. La date de dernière mise à jour est indiquée en haut de cette page.
15. Contact
Pour toute question relative à cette politique de confidentialité ou à vos données personnelles :
- E-mail : contact@patissio.com
- Éditeur et responsable de traitement : MBEN DEV — 60 rue François Ier, 75008 Paris, France — patissio.com