Informations légales
Politique de confidentialité.
Version en vigueur au 5 octobre 2026
1. Identité du responsable de traitement
Le responsable de traitement au sens de l'article 4.7 du Règlement (UE) 2016/679 (« RGPD ») est :
- Damien Guillebot, exploitant en nom propre sous le nom commercial « Garantiz »
- SIRET : 982 959 223 00024
- Adresse : 26 allée des Aigrettes, 17320 Marennes-Hiers-Brouage, France
- Contact RGPD : rgpd@garantiz.fr
En tant qu'entrepreneur individuel, l'Éditeur n'est pas tenu de désigner un Délégué à la Protection des Données (DPO) au sens de l'article 37 du RGPD. Un référent « protection des données » est néanmoins désigné en interne et joignable à l'adresse ci-dessus.
2. Données collectées et finalités
Les traitements mis en œuvre sont décrits dans le tableau suivant (art. 30 RGPD — registre simplifié) :
| Finalité | Base légale | Données concernées | Durée de conservation |
|---|---|---|---|
| Création et gestion du compte | Exécution du contrat (art. 6.1.b) | Email, mot de passe haché selon l'état de l'art, second facteur d'authentification | Durée du compte + 3 ans après dernière connexion |
| Coffre-fort de preuves d'achat | Exécution du contrat (art. 6.1.b) | Photos, factures, métadonnées (marque, modèle, prix, date) | Durée du compte (suppression sous 30 j après clôture) |
| Extraction automatisée par IA (OCR, structuration) | Exécution du contrat (art. 6.1.b) | Documents téléversés, métadonnées extraites | Pas de conservation par le fournisseur d'IA |
| Import automatisé de factures par email | Consentement (art. 6.1.a), retiré lors de la désactivation | Adresse expéditrice, contenu de l’email, pièce jointe et données d’achat extraites | Selon les durées applicables au coffre-fort et au compte |
| Détection de fraude et anti-abus | Intérêt légitime (art. 6.1.f) | Empreintes techniques anti-doublons, indicateurs d'anomalie, données de connexion | Durée strictement nécessaire à la finalité |
| Paiement et facturation | Contrat + obligation légale (art. 6.1.b et 6.1.c) | Identifiants Stripe, historique des paiements, factures | 10 ans (art. L.123-22 Code de commerce) |
| Emails transactionnels (vérification, alertes, factures) | Exécution du contrat (art. 6.1.b) | Email, contenu du message | Conservation limitée conforme à nos obligations |
| Newsletter et communications commerciales | Consentement (art. 6.1.a) — double opt-in | Email, préférences, date du consentement | Jusqu'au retrait ou 3 ans d'inactivité |
| Parrainage | Consentement (art. 6.1.a) | Code parrain, email du filleul (saisi par le filleul) | Durée du programme + 1 an |
| Statistiques d'usage et amélioration du Service | Intérêt légitime (art. 6.1.f) | Données agrégées et pseudonymisées | 25 mois (recommandation CNIL) |
| Sécurité et journalisation (logs) | Obligation légale + intérêt légitime | IP, horodatage, action, user-agent | 12 mois (art. L.34-1 CPCE) |
| Gestion des demandes de support et droits RGPD | Exécution du contrat (art. 6.1.b) ; obligation légale pour les demandes d'exercice de droits (art. 6.1.c) | Identité, échanges, pièces justificatives | Conservées tant que votre compte existe, supprimées avec votre compte |
Aucune donnée sensible au sens de l'article 9 du RGPD (santé, orientation, opinions, etc.) n'est traitée. Le Service est réservé aux personnes majeures (18 ans révolus) : aucune donnée de mineur n'est collectée sciemment.
3. Destinataires et sous-traitants
Les données sont accessibles aux seules personnes habilitées chez l'Éditeur (support, administration). Pour la fourniture du Service, l'Éditeur recourt aux sous-traitants listés ci-dessous, sélectionnés pour leur conformité au RGPD et liés par un contrat de sous-traitance (art. 28 RGPD) :
| Sous-traitant | Finalité | Pays | Garanties |
|---|---|---|---|
| Supabase Pte. Ltd. | Hébergement, base de données PostgreSQL, stockage fichiers, authentification, fonctions serveur | Singapour (siège) — données hébergées en France (Paris) | Hébergement dans l'UE, DPA Supabase, CCT pour transferts éventuels |
| Amazon Web Services EMEA SARL | Infrastructure cloud sous-jacente à Supabase | Luxembourg (siège) — datacenter de Paris (France) | Code de conduite CISPE, certifications ISO 27001/27017/27018, HDS |
| Stripe Payments Europe, Ltd. | Traitement des paiements, gestion des abonnements et facturation | Irlande (UE) — réplication globale Stripe | PCI-DSS niveau 1, DPA Stripe, SCC pour transferts hors UE |
| Cloudflare, Inc. | Hébergement des pages du site (Cloudflare Pages), CDN, protection DDoS, CAPTCHA Turnstile, WAF, routage des e-mails entrants | États-Unis — points de présence UE prioritaires | DPA Cloudflare, CCT, certification EU-U.S. Data Privacy Framework (DPF) |
| Google (API Gemini) | Intelligence artificielle : lecture des factures et tickets, analyse anti-fraude, suggestions documentaires et aide au support | Union européenne / États-Unis | Conditions de traitement des données de Google, CCT, DPF ; offre payante, sans réutilisation des données pour l'entraînement |
| Resend (Plus Five Five, Inc.) | Envoi des e-mails transactionnels (notify.garantiz.fr : vérification, alertes, factures) et de la newsletter, réception des e-mails entrants (support, import de factures) | États-Unis — envoi depuis l'UE (Irlande) | DPA Resend, CCT, chiffrement TLS |
| OVH SAS | Messagerie professionnelle (échanges par e-mail avec le support et le service RGPD) | France | Hébergement en France, DPA OVHcloud |
| Firecrawl (Mendable, Inc.) | Recherche web de notices et de prix de produits (aucune donnée de compte transmise) | États-Unis | CCT |
Partage volontaire d'un dossier sinistre avec votre assureur. Si vous le décidez, vous pouvez transmettre le dossier d'un sinistre déclaré à une compagnie d'assurance disposant d'un espace assureur Garantiz. Ce partage repose sur votre consentement explicite (art. 6.1.a RGPD) : vous désignez la compagnie, vous choisissez la durée (30, 60 ou 90 jours) et vous pouvez retirer l'accès à tout moment, avec effet immédiat. La compagnie accède uniquement aux biens rattachés à ce sinistre, à leurs preuves d'achat et à leurs photos — jamais au reste de votre inventaire, à vos autres contrats, à votre adresse email ou à votre téléphone. Elle voit aussi, pour chacun de ces biens, le résultat du contrôle de son justificatif, limité à « aucune anomalie détectée », « vérification en cours » ou « anomalie signalée » : jamais de score ni de détail de l'analyse, et « anomalie signalée » uniquement après confirmation par une personne de l'équipe. Vous voyez ce résultat avant de partager et pouvez le contester. Chaque consultation, ouverture de document, téléchargement et mise à jour d'avancement est enregistrée et consultable depuis votre espace, et vous êtes prévenu par email ou notification lorsqu'une pièce vous est demandée ou que votre dossier avance.
L'Éditeur ne vend, ne loue, ni n'échange les données à des tiers à des fins commerciales. Les données peuvent être communiquées aux autorités habilitées sur réquisition légale (autorité judiciaire, CNIL, etc.).
4. Transferts hors Union européenne
Vos données sont stockées en France, à Paris (base de données et fichiers chez Supabase). Certains traitements sont toutefois réalisés hors de l'Union européenne, notamment aux États-Unis, par les sous-traitants listés ci-dessus (CDN, paiement, e-mails, recherche web, intelligence artificielle). Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914) ainsi que, lorsque applicable, par la décision d'adéquation EU-U.S. Data Privacy Framework du 10 juillet 2023.
5. Sécurité (RGPD art. 32 — NIS2)
- Chiffrement en transit : protocoles à jour avec HSTS sur l'ensemble des domaines.
- Chiffrement au repos conforme à l'état de l'art sur les bases et le stockage.
- Cloisonnement strict des données par utilisateur au niveau de la base.
- Authentification multifacteur disponible avec codes de récupération.
- URL de fichiers signées à durée limitée (Signed URLs) pour les pièces sensibles.
- CAPTCHA et anti-bot sur les formulaires sensibles, limitation de débit (rate limit).
- Politique de mots de passe et hachage selon les recommandations ANSSI / OWASP.
- Journalisation des actions sensibles, surveillance des anomalies et plan de réponse aux incidents.
- Sauvegardes chiffrées avec rétention conforme à nos obligations.
6. Violations de données
En cas de violation susceptible d'engendrer un risque pour les droits et libertés des personnes, l'Éditeur notifie la CNIL dans un délai de 72 heures (art. 33 RGPD) et informe individuellement les personnes concernées sans délai lorsque le risque est élevé (art. 34 RGPD).
7. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès, de rectification et d'effacement de vos données.
- Droit à la limitation et à l'opposition au traitement.
- Droit à la portabilité de vos données dans un format structuré : depuis Paramètres, Confidentialité, téléchargez une archive avec vos données (JSON) et vos fichiers, après saisie d'un code de vérification envoyé par email (protection en cas de vol de session).
- Droit de retirer votre consentement à tout moment (sans effet rétroactif).
- Droit de définir des directives relatives au sort de vos données après votre décès (art. 85 loi I&L).
- Droit d'introduire une réclamation auprès de la CNIL — www.cnil.fr.
Pour exercer vos droits, écrivez à rgpd@garantiz.fr ou utilisez l'export et la suppression de compte disponibles dans vos paramètres. Une réponse vous sera apportée dans un délai d'un mois, prorogeable de deux mois en cas de demande complexe (art. 12.3 RGPD).
8. Décision automatisée et profilage
Conformément à l'article 22 du RGPD, aucune décision produisant des effets juridiques ou affectant significativement l'Utilisateur n'est prise de manière exclusivement automatisée. Les traitements automatisés mis en œuvre sont des aides à la saisie (extraction OCR par IA, suggestions de manuels) et des outils de détection de fraude avec validation humaine systématique avant toute action sur un compte. Les détails figurent dans notre analyse d'impact (AIPD).
9. Cookies et stockage local
Seuls les cookies et stockages locaux strictement nécessaires au fonctionnement du Service sont déposés sans consentement (session, préférences d'interface, sécurité). Tout autre traceur, le cas échéant, fera l'objet d'un recueil de consentement préalable conforme à la délibération CNIL n° 2020-091.
Lorsque vous arrivez par un lien de Garantiz (QR code, lien d'une bio ou d'une publication sur un réseau social), le nom de ce lien et la date de visite sont conservés 30 jours dans votre navigateur, puis rattachés à votre compte si vous vous inscrivez. Cela sert uniquement à savoir quels supports amènent des inscriptions ; rien n'est transmis à des tiers ni utilisé à des fins publicitaires.
10. Modifications
La présente politique peut évoluer pour refléter les changements légaux ou techniques. Les modifications substantielles seront notifiées par email ou via le Service au moins 30 jours avant leur entrée en vigueur.
Pour toute question relative à la protection de vos données, écrivez à rgpd@garantiz.fr.