Politique de confidentialité
Dernière mise à jour : 30 mai 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles est HDMagnirixCompany (SASU au capital de 100,00 €, 229 rue Saint-Honoré, 75001 Paris, 987 905 882 R.C.S. Paris), éditeur de la plateforme Noctulo. Les coordonnées complètes figurent dans les mentions légales. Pour toute question relative à vos données : contact@noctulo.com.
2. Données collectées
Noctulo collecte et traite les données suivantes :
- Identité et contact : prénom, nom, adresse email, téléphone, pays, langue préférée.
- Données de compte : mot de passe (stocké sous forme de hash PBKDF2-SHA256, jamais en clair), date de création, statut de confirmation email, préférence marketing.
- Données de facturation : adresse postale complète, numéro de TVA intracommunautaire ou SIRET (optionnel). Ces données sont collectées par Stripe lors du checkout et synchronisées sur le compte Customer Stripe.
- Données d'abonnement : plan choisi, statut (essai, actif, annulé), dates clés. Aucune donnée bancaire (numéro de carte, cryptogramme, date d'expiration) n'est stockée par Noctulo.
- Données de la boutique connectée : nom de la boutique Shopify, jeton d'accès chiffré au repos (Fernet), métadonnées des produits, commandes et niveaux de stock interrogées en temps réel via l'API Shopify.
- Données techniques : adresse IP, dates de connexion, logs d'audit de sécurité (login, échecs, événements anormaux).
3. Finalités
Les données sont traitées pour les finalités suivantes :
- Fournir le Service (exécution du contrat) : connexion Shopify, génération de contenus IA, rapports, alertes.
- Gestion du compte et facturation (exécution du contrat).
- Communications transactionnelles (confirmation d'inscription, reset password, notification de paiement, etc.).
- Communications marketing, uniquement avec consentement explicite (case opt-in à l'inscription, désactivable à tout moment).
- Sécurité et prévention de la fraude (intérêt légitime).
- Respect des obligations légales (comptabilité, fiscalité, RGPD).
4. Base légale
Les traitements reposent sur les bases légales suivantes : l'exécution du contrat (création de compte, fourniture du Service, facturation), le consentement (emails marketing), l'intérêt légitime (sécurité et logs d'audit), et les obligations légales (conservation comptable).
5. Durée de conservation
- Compte actif : pour toute la durée de l'abonnement.
- Compte clôturé : 3 ans à compter de la dernière interaction (prospection commerciale, RGPD).
- Données de facturation et comptables : 10 ans (obligation comptable et fiscale française).
- Logs de sécurité : 1 an.
- Code de réinitialisation de mot de passe : 15 minutes (puis suppression).
6. Sous-traitants utilisés
Noctulo s'appuie sur les sous-traitants suivants, dans le respect du RGPD :
- Stripe Payments Europe, Ltd. (Irlande / UE) : traitement des paiements, gestion des abonnements, espace de gestion client. Conforme PCI-DSS niveau 1. Aucune donnée bancaire ne transite par Noctulo.
- Brevo (Sendinblue SAS) (France / UE) : envoi des emails transactionnels (confirmation, reset mot de passe, notifications d'abonnement). Hébergement des données sur des serveurs européens.
- Railway Corp. (États-Unis) : hébergement de l'application et de la base de données PostgreSQL. Transfert encadré par les Clauses Contractuelles Types de la Commission européenne.
- Anthropic, PBC (États-Unis) : fournisseur des modèles d'intelligence artificielle (Claude) utilisés pour générer les contenus. Les entrées soumises peuvent transiter par les serveurs Anthropic le temps du traitement. Anthropic s'engage à ne pas utiliser les données pour entraîner ses modèles. Transfert encadré par les Clauses Contractuelles Types.
7. Sécurité
Noctulo met en œuvre des mesures techniques et organisationnelles pour protéger vos données : chiffrement TLS en transit, chiffrement Fernet au repos des champs sensibles (jeton Shopify, téléphone, nom de boutique), hash PBKDF2-SHA256 des mots de passe, anti-CSRF, anti-brute force, rate limiting, logs d'audit, isolation stricte entre comptes utilisateurs (isolation multi-tenant).
8. Vos droits
Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données.
- Droit de rectification : corriger des données inexactes.
- Droit à l'effacement : demander la suppression de votre compte et de vos données, sous réserve des obligations légales de conservation.
- Droit à la portabilité : récupérer vos données dans un format structuré et lisible par machine.
- Droit à la limitation du traitement.
- Droit d'opposition au traitement basé sur l'intérêt légitime.
- Droit de retirer votre consentement aux communications marketing à tout moment.
Pour exercer ces droits : contact@noctulo.com. Une réponse vous sera apportée sous 30 jours maximum. En cas de désaccord persistant, vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Cookies
Noctulo utilise des cookies strictement nécessaires au fonctionnement du Service : cookie de session (authentification, signé via SECRET_KEY, valide 7 jours), cookie de préférence linguistique. Aucun cookie de tracking publicitaire ou d'audience n'est posé.
10. Modifications
La présente politique peut être modifiée pour refléter des évolutions du Service ou de la réglementation. Les modifications substantielles seront notifiées par email.