Politique de confidentialité
En vigueur au 3 juillet 2026
Hooksave, service édité par Ethan Serville (entrepreneur individuel, nom commercial MyBoostLocal) (« nous »), attache une grande importance à la protection des données personnelles. Cette politique explique quelles données sont traitées, à quel titre, pourquoi, et comment exercer vos droits.
1. Deux rôles distincts au sens du RGPD
Hooksave intervient sous deux qualités différentes, qu'il est essentiel de distinguer :
- Responsable de traitement — pour les données de nos clients e-commerçants. Nous décidons des finalités et moyens du traitement des comptes, abonnements et données d'usage de nos clients (les commerçants qui souscrivent à Hooksave).
- Sous-traitant (article 28 RGPD) — pour les données des consommateurs finaux. Les téléphones, prénoms, emails et paniers des clients de nos e-commerçants sont traités pour le compte de chaque e-commerçant, qui en est le responsable de traitement. Nous n'utilisons jamais ces données à nos propres fins. Ces relations sont encadrées par notre accord de traitement des données (DPA).
2. Données traitées
2.1 Données des e-commerçants (nous, responsables)
- Identité et contact : nom, adresse email
- Authentification : gérée par lien magique / code (aucun mot de passe stocké en clair)
- Boutique Shopify : nom, domaine, jeton d'accès (chiffré au repos en AES-256-GCM)
- Facturation : gérée par Stripe (nous ne stockons aucun numéro de carte)
- Données d'usage et journaux techniques du service
2.2 Données des consommateurs finaux (nous, sous-traitants)
- Prénom, nom, numéro de téléphone (format E.164), email
- Contenu des paniers abandonnés et historique des SMS échangés
- Statut et source de consentement (opt-in, opt-out / STOP, date)
3. Finalités
- Fournir le service de relance SMS des paniers abandonnés
- Calculer et afficher les statistiques de chiffre d'affaires récupéré
- Facturer l'abonnement et la part variable
- Assurer le support et la sécurité du service
4. Bases légales
- Comptes e-commerçants : exécution du contrat (article 6.1.b RGPD).
- SMS aux consommateurs finaux: consentement préalable du destinataire (article 6.1.a RGPD), recueilli en amont par l'e-commerçant au moment du paiement sur Shopify. Hooksave n'envoie aucun SMS sans ce consentement et respecte immédiatement toute demande de retrait (STOP).
- Obligations légales et comptables : conservation de certaines traces (article 6.1.c RGPD).
5. Durées de conservation
- Données des e-commerçants : durée du compte, puis 3 ans après résiliation (obligations comptables et de preuve).
- Données des consommateurs finaux : jusqu'à 3 ans à compter du dernier contact (durée CNIL pour la prospection), ou jusqu'à demande de suppression / retrait du consentement.
- Suppression de compte : anonymisation immédiate puis effacement définitif après une période de grâce de 30 jours.
6. Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
Consommateurs finaux :vos données sont traitées pour le compte de la boutique auprès de laquelle vous avez commandé. Adressez de préférence votre demande à cette boutique (responsable de traitement) ; nous l'assistons pour y répondre. Vous pouvez aussi répondre STOP à tout SMS pour ne plus être contacté.
E-commerçants : écrivez à contact@hooksave.com.
Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr/plaintes).
7. Sous-traitants ultérieurs
Pour fournir le service, nous faisons appel aux prestataires suivants, tous encadrés par un accord de traitement des données :
- Supabase — base de données et authentification (hébergement UE, Irlande)
- Vercel — hébergement applicatif (États-Unis, cadre Data Privacy Framework / CCT)
- Twilio — envoi et réception des SMS (États-Unis, CCT)
- Anthropic— génération du texte des SMS par IA (États-Unis, CCT). Le contenu transmis n'est pas conservé au-delà du traitement immédiat ni utilisé pour entraîner des modèles.
- Stripe — paiement et facturation (États-Unis, CCT)
- Resend — envoi des emails transactionnels
- Inngest — orchestration des tâches asynchrones
- Upstash — limitation de débit anti-abus (aucune donnée personnelle sensible)
8. Transferts hors Union européenne
Certains sous-traitants sont établis aux États-Unis. Ces transferts sont encadrés par des garanties appropriées : adhésion au EU-U.S. Data Privacy Frameworket/ou clauses contractuelles types (CCT) de la Commission européenne. Les données des consommateurs finaux sont stockées au repos dans l'Union européenne (Supabase, Irlande).
9. Sécurité
Chiffrement en transit (HTTPS/TLS) et au repos, chiffrement dédié des jetons d'accès Shopify (AES-256-GCM), cloisonnement par client, contrôle d'accès, journalisation. Aucune donnée personnelle n'est écrite dans les journaux techniques.
10. Cookies
Le site n'utilise que des cookies strictement nécessaires au fonctionnement (session, préférences). Aucun cookie publicitaire n'est déposé sans consentement.
11. Modification
Cette politique peut évoluer. Toute modification substantielle sera notifiée par email au moins 30 jours à l'avance.
