Politique de confidentialité
Version 2026-09-26 · Dernière mise à jour 26 septembre 2026 · Movibyte Studio
L’app des stores est le scanner. L’app Vondi Market arrive bientôt. Achat, boosts et messages restent fermés jusqu’à ce que l’envoi fonctionne ici. Pas de date.
La présente politique de confidentialité explique comment Movibyte Studio traite les données à caractère personnel lorsque vous utilisez Vondi Market sur vondi.co et le même backend Market dans l’application Vondi. Elle constitue l’avis du responsable du traitement pour Market. Contact : info@movibytestudio.com.
Le présent avis remplace le projet web antérieur. En particulier : le site ne crée pas d’utilisateurs Supabase anonymes pour que les invités puissent parcourir. Les invités lisent les annonces en direct avec la clé anon publiable. Une session n’est créée que lorsque vous vous connectez ou vous inscrivez.
1. Responsable du traitement
Le responsable du traitement est Movibyte Studio, exploitant de Vondi. Movibyte Studio, Hamerbijl 32, 4906 LJ Oosterhout, Pays-Bas, est immatriculée à la Chambre de commerce néerlandaise (KvK) sous le numéro 99969696 (numéro de TVA NL005422508B44) ; Vondi est un nom commercial de Movibyte Studio. Aucun délégué à la protection des données n’est désigné à cette échelle ; les demandes relatives à la vie privée vont à la même boîte.
2. Personnes concernées et service visé
Nous traitons les données des visiteurs (pays et acceptation juridique), des titulaires de compte et des personnes dont un utilisateur saisit les données dans une adresse ou un chat. La base Market est partagée avec l’application Vondi. Les données propres au scanner (images de scan, quota, droits RevenueCat) sont décrites dans les avis scanner de l’application et ne sont pas nécessaires pour parcourir le site. La présente politique couvre le traitement Market sur le web et les tables Market partagées.
3. Catégories de données
- Portail et préférences : pays, acceptation de la version juridique, langue, thème.
- Compte : e-mail, empreinte du mot de passe (détenue par Supabase Auth), nom d’affichage, horodatages du compte. Les mots de passe ne sont pas stockés en clair.
- Profil et adresse : champs d’expédition / de livraison (nom, rue, numéro, code postal, ville, pays, État, téléphone) dans les préférences de profil ; visage public (identifiant, bio, avatar, pays).
- Annonces : titre, marque, prix, photos, notes, format de colis, rayon, catégorie, ville, pool.
- Engagement : enregistrements, suivis, avis, chaînes de souhait / recherche que vous stockez.
- Chat : corps du message, identifiant de l’expéditeur, identifiant d’annonce, heure. Le contact hors plateforme est bloqué et n’est pas destiné à être stocké comme un envoi réussi.
- Deals et argent : identifiant d’annonce, parties, statut, Ask, total acheteur, affranchissement, identifiants Stripe limités renvoyés à l’application. Nous ne stockons pas les numéros de carte complets. Lignes du grand livre du portefeuille (crédit, dépense, remboursement, versement).
- Connect / versement : identifiant de compte Stripe et indicateurs d’onboarding (charges enabled, details submitted, blocage d’identité, nom légal tel que renvoyé par Stripe).
- Expédition : références d’étiquette et de suivi, événements transporteur, adresses envoyées au transporteur.
- DAC7 : lorsque requis, nom légal, NIF (chiffré), date de naissance, pays et chiffres récapitulatifs des ventes libérées.
- Modération : indicateurs de texte d’annonce, résultats d’examen photo, indicateurs d’avertissement ou d’interdiction.
- Technique : adresse IP utilisée pour le rate limiting dans le middleware edge, journaux de sécurité et journaux serveur habituels. Aucun pixel publicitaire n’est chargé sur ce site.
Preuves d’acceptation. Lorsque tu crées un compte ou acceptes une nouvelle version de nos documents, nous conservons la version du document, la date et l’heure, le canal, la langue, ainsi que l’adresse IP et l’identification du navigateur utilisées. Base juridique : art. 6, par. 1, b) et f) RGPD (exécution et preuve du contrat, constatation et défense de droits en justice). Nous conservons ces données pendant la durée de ton compte et jusqu’à cinq ans après sa clôture (délai de prescription général en droit néerlandais), ou plus longtemps en cas de litige en cours.
4. Finalités et bases juridiques (art. 6 RGPD)
| Finalité | Base |
|---|---|
| Afficher le bon pool et consigner que vous avez accepté ces avis | Art. 6(1)(b) contrat / mesures précontractuelles ; art. 6(1)(c) lorsque la preuve du consentement est requise ; cookies : voir la Mention cookies |
| Créer et sécuriser le compte, connexion, changement de mot de passe | Art. 6(1)(b) |
| Publier des annonces, chat, enregistrements, profils, deals | Art. 6(1)(b) |
| Hold, libération, remboursement et versement via Stripe ; empêcher la double vente | Art. 6(1)(b) et (f) (fraude / verrouillage vendu) |
| Imprimer les étiquettes et suivre les colis | Art. 6(1)(b) |
| Modérer les annonces interdites et les photos de luxe | Art. 6(1)(f) (sécurité et conformité) ; art. 6(1)(c) lorsque un contenu pénalement répréhensible doit être bloqué |
| Déclaration DAC7 et collecte du NIF après le seuil | Art. 6(1)(c) obligation légale |
| Limites de débit, abus, en-têtes de sécurité | Art. 6(1)(f) |
| Cookies de thème et de langue | Art. 6(1)(f) / consentement selon la Mention cookies |
| Défense des droits, comptabilité | Art. 6(1)(f) et (c) |
Lorsque nous nous fondons sur l’intérêt légitime, vous pouvez vous opposer au titre de l’article 21 du RGPD, sauf si nous démontrons des motifs impérieux ou si le traitement est nécessaire à des actions en justice.
5. Destinataires et sous-traitants
- Supabase — hébergement des comptes, annonces, chat, deals et photos.
- Stripe — paiements, versements Connect et contrôles d’identité. Stripe est un responsable indépendant pour une grande part des données de paiement ; voir stripe.com/privacy.
- Transporteurs (PostNL et DHL ; étiquettes via EasyPost) — le prestataire postal ou colis indiqué au paiement pour cet itinéraire, qui ne reçoit que les données d’expéditeur et de destinataire nécessaires à cette étiquette.
- Cloudflare — DNS, CDN et protection contre les abus lorsque le site est servi par ce biais.
- Un prestataire d’e-mail (Resend) — courrier transactionnel (confirmation, réinitialisation) depuis info@movibytestudio.com.
- Prestataires de contrôle photo automatisé (Google Gemini) — les photos d’annonce peuvent être envoyées pour un contrôle de confiance ou visuel luxe. Un succès n’est pas un certificat. Nous ne nous en servons pas pour entraîner un catalogue public pour autrui.
- Autorités — administration fiscale néerlandaise (DAC7), police ou juridictions lorsque la loi l’exige.
- L’autre partie à un Deal ou à un chat (nom, adresse selon les besoins de l’exécution du contrat, messages).
Nous ne vendons pas de données à caractère personnel et n’exploitons pas de réseaux publicitaires sur ce site.
6. Transferts internationaux
Les pools comprennent le Royaume-Uni, les États-Unis et le Canada. Stripe, certains transporteurs et certains sous-sous-traitants peuvent traiter des données dans ces pays ou aux États-Unis. Lorsque le RGPD s’applique, les transferts hors de l’EEE s’appuient sur une décision d’adéquation (y compris le Royaume-Uni) ou sur les clauses contractuelles types et des mesures supplémentaires du sous-traitant. Vous pouvez nous demander une copie du mécanisme pertinent, expurgée pour confidentialité.
7. Conservation
- Cookies du portail : jusqu’à 13 mois (réglés sur un an, plus un court chevauchement).
- Compte : jusqu’à sa suppression, plus une courte période de clôture.
- Annonces et photos : tant qu’elles sont en ligne ou en pause, puis jusqu’à ce que vous les supprimiez ou que le compte soit effacé, sous réserve des preuves de Deal.
- Chat : pendant la vie du fil et une période raisonnable de litige.
- Deals, portefeuille, identifiants Stripe : au moins la période comptable et de rétrofacturation (typiquement sept ans aux Pays-Bas pour les pièces fiscales lorsqu’elles font partie de notre administration).
- DAC7 : selon les règles d’application de la DAC7 (en général plusieurs années après l’année de déclaration).
- Journaux de sécurité / rate-limit : de quelques jours à quelques mois, sauf besoin pour un incident.
8. Sécurité
Nous utilisons TLS, des cookies de session httpOnly via Supabase SSR, des sélections de colonnes au moindre privilège, le row-level security, des limites de taille de charge utile, des limites de débit et des en-têtes de sécurité (CSP, HSTS, refus de cadre). Les mots de passe sont gérés par Supabase Auth. Les valeurs de NIF sont stockées chiffrées. Aucune mesure n’est parfaite ; vous devez garder votre mot de passe secret.
9. Décisions automatisées
Les filtres de texte d’annonce, la modération photo et le contrôle visuel luxe sont automatisés et peuvent suspendre ou refuser une annonce. Ils ne produisent pas un effet juridique équivalent à une notation de crédit. Vous pouvez demander un examen humain en nous écrivant avec l’identifiant d’annonce. Un échec du contrôle visuel n’est pas une constatation que vous avez commis une infraction.
10. Enfants
Le Service s’adresse aux personnes de 18 ans et plus. Nous ne créons pas sciemment de comptes Market pour des enfants. Les annonces qui sexualisent des mineurs ou offrent une personne comme produit sont interdites et peuvent être signalées aux autorités.
11. Vos droits
Si le RGPD ou le UK GDPR s’applique, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité et vous opposer au traitement fondé sur l’intérêt légitime. Vous pouvez retirer le consentement cookies en les effaçant ou en nous écrivant (le site ne peut faire fonctionner le catalogue sans les cookies strictement nécessaires). Vous pouvez saisir l’Autoriteit Persoonsgegevens néerlandaise (autoriteitpersoonsgegevens.nl) ou votre autorité locale de l’EEE / du Royaume-Uni.
Les utilisateurs en Californie ou dans d’autres États américains peuvent avoir des droits d’accès et de suppression analogues au titre du droit local. Nous ne vendons ni ne « partageons » d’informations personnelles à des fins de publicité comportementale inter-contextes. Envoyez la demande à la même adresse e-mail et indiquez le droit que vous exercez.
La suppression de compte est disponible aujourd’hui dans l’application Vondi (y compris le délai de réflexion qui y est décrit). Écrivez-nous depuis l’adresse enregistrée si vous avez besoin d’un effacement côté site. Nous pouvons conserver les données que nous devons conserver (Deals, DAC7, actions en justice).
12. Cookies
Voir la Mention cookies pour les noms exacts, la finalité et la durée de conservation.
13. Sources, données publiques et marketing
La plupart des données viennent de vous (portail, compte, adresse, annonces, chat, formulaire fiscal). Nous recevons aussi des données de Stripe (paiement et statut Connect), des transporteurs (événements de suivi), des prestataires de modération (verdicts) et d’autres utilisateurs (messages destinés à vous, avis après un Deal, suivis). Nous n’achetons pas de fichiers marketing.
Visible pour les autres dans votre pool : le contenu et les photos des annonces en ligne, votre visage public (identifiant, bio, avatar, pays) et les avis liés aux Deals achevés. Le chat, l’adresse de livraison, le NIF, le portefeuille et les identifiants Stripe ne sont pas des champs du catalogue public.
Ce site n’envoie pas de lettres d’information marketing. Le courrier de info@movibytestudio.com est transactionnel (confirmation, réinitialisation, courrier de Deal s’il est activé). Les messages du scanner ou des boutiques d’applications sont hors du présent avis.
14. Comment exercer vos droits
Écrivez à info@movibytestudio.com depuis l’adresse du compte, indiquez le droit que vous exercez et donnez assez de détail (identifiant d’annonce, identifiant de Deal, période). Nous pouvons demander une identification complémentaire si la demande n’est pas manifestement la vôtre. Nous répondons dans un mois, ou vous indiquons si nous avons besoin de deux mois supplémentaires en raison de la complexité. Nous pouvons refuser une demande manifestement infondée ou excessive et en indiquerons le motif.
15. Violations
Si une violation de données à caractère personnel est susceptible d’engendrer un risque pour vos droits, nous notifierons l’Autoriteit Persoonsgegevens sans retard indu et, lorsque c’est exigé, dans les 72 heures suivant la prise de connaissance. Lorsque le risque est élevé, nous vous en informerons également.
16. Modifications
Nous publierons une nouvelle version et incrémenterons vondi_legal lorsque le changement est substantiel, afin que vous acceptiez à nouveau avant d’utiliser les pages soumises au portail.